[发明专利]一种面向Slow HTTP POST攻击的数据包检测系统在审
申请号: | 202110284958.8 | 申请日: | 2021-03-17 |
公开(公告)号: | CN113051558A | 公开(公告)日: | 2021-06-29 |
发明(设计)人: | 贾帅 | 申请(专利权)人: | 贾帅 |
主分类号: | G06F21/55 | 分类号: | G06F21/55;G06K9/62 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 033000 山西省吕*** | 国省代码: | 山西;14 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 面向 slow http post 攻击 数据包 检测 系统 | ||
本发明涉及检测Slow HTTP POST攻击技术领域,且公开了一种面向Slow HTTP POST攻击的数据包检测系统,包括:运行在Web服务器上的数据包检测系统软件,该软件由数据包预处理模块、检测模型训练模块、攻击检测模块组成;数据包预处理模块对数据包属性状态向量中元素的样本值进行无量纲的标准化处理;检测模型训练模块对正常用户访问Web服务器时所发送数据包的数据样本进行模型训练,得到正常访问下的数据包行为模型;攻击检测模块先对明显不可能是Slow HTTP POST攻击的数据包进行过滤,再将待检测数据包与训练模型进行比较并进行阈值分析,当结果与模型产生偏离并且次数超过设定的阈值时,表示待检测数据包为攻击数据包。本发明解决了如何针对Slow HTTP POST攻击进行有效检测的问题。
技术领域
本发明涉及检测Slow HTTP POST攻击技术领域,具体为一种面向Slow HTTP POST攻击的数据包检测系统。
背景技术
Slow HTTP POST攻击是一种新型的应用层慢速HTTP拒绝服务攻击的一种子类型,其主要利用了HTTP协议持久连接以及HTTP POST请求需等待客户端传送完毕数据的特性,在向服务器发送HTTP POST请求报文时,在首部中设置了极大的内容长度值(Content-Length)。然而之后客户端在进行实际的数据传输时,却在传输主体中设置了极小的数据传输大小,并缓慢地发送至服务器,导致Web服务器认为请求数据没有传输完毕,继续保持当前请求连接。在攻击端向Web服务器发送多个这样的攻击请求之后,Web服务器的连接资源池将会被占满,造成服务器拒绝服务。
Slow HTTP POST攻击仅使用少量攻击流量,现有失衡比例流量检测法难以对其进行探测;在传入的数据包分组上做签名的方法只适用于攻击请求中的数据包分组与正常合法请求中的数据包分组有区别的情况,不适用于发送与合法请求数据分组结构一致的攻击请求的Slow HTTP POST攻击;而采用最大熵估计法检测网络流量异常误报率高。
发明内容
(一)解决的技术问题
针对现有技术的不足,本发明提供一种面向Slow HTTP POST攻击的数据包检测系统,以解决如何针对Slow HTTP POST攻击进行有效检测的技术问题。
(二)技术方案
为实现上述目的,本发明提供如下技术方案:
一种面向Slow HTTP POST攻击的数据包检测系统,包括:安装并运行在Web服务器上的数据包检测系统软件,该数据包检测系统由数据包预处理模块、检测模型训练模块、以及攻击检测模块组成;
其中,数据包预处理模块用于对用户访问Web服务器时所发送的数据包进行属性提取,并且对数据包属性状态向量中的元素的样本值进行无量纲的标准化处理;
检测模型训练模块使用具有快速收敛特性的K-means聚类对正常用户访问Web服务器时所发送数据包的数据样本进行模型训练,得到正常访问下的数据包行为模型;
攻击检测模块包括粗粒度检测子模块和细粒度检测子模块,粗粒度检测子模块对明显不可能是Slow HTTP POST攻击的数据包进行过滤,细粒度检测子模块通过聚类分析将待检测数据包与训练模型进行比较并进行阈值分析,当结果与模型产生偏离并且次数超过设定的阈值时,表示待检测数据包为攻击数据包。
进一步的,所述数据包预处理模块采集正常用户访问Web服务器时所发送的数据包,提取出数据包的三个基本属性,将三个基本属性组成数据包属性状态集,统计各属性对应的值得到数据包属性状态向量,对数据包属性状态向量中的元素的样本值进行无量纲的标准化处理。
进一步的,所述数据包的三个基本属性具体为:Web服务器发往客户端方向的平均报文长度Ls、客户端发往Web服务器方向的平均报文长度Lc、到达Web服务器报文的平均时间间隔Δt。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于贾帅,未经贾帅许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110284958.8/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种下行资源块预留方法和装置
- 下一篇:一种印刷用油墨的搅拌装置及搅拌方法