[发明专利]一种利用服务器日志进行端口扫描检测的方法和系统在审

专利信息
申请号: 202211103998.9 申请日: 2022-09-09
公开(公告)号: CN115801307A 公开(公告)日: 2023-03-14
发明(设计)人: 高尉;艾政;周志华 申请(专利权)人: 南京大学
主分类号: H04L9/40 分类号: H04L9/40;H04L41/069
代理公司: 南京乐羽知行专利代理事务所(普通合伙) 32326 代理人: 李玉平
地址: 210023 江苏*** 国省代码: 江苏;32
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 利用 服务器 日志 进行 端口扫描 检测 方法 系统
【说明书】:

发明公开了一种利用服务器日志进行端口扫描检测的方法和系统,包括特征提取步骤和端口扫描检测步骤;首先收集服务器集群上的访问日志,然后进行特征提取构建描述访问IP行为的聚合记录,最后根据正样本数目用规则或者聚类的方法判断是否发生端口扫描,同时将检测结果反馈给管理员和正样本数据库,进一步提升方法的准确性。本发明充分考虑了运维安全审计管理人员的实际需求,可实施性强、适用性强。

技术领域

本发明涉及日志分析、日志挖掘和端口扫描检测技术,特别是涉及一种从端口访问日志提取信息判断端口扫描的技术。

背景技术

目前,随着计算机及网络技术的发展,计算机系统和互联网开始越来越多的应用到不同行业。很多企业用计算机系统存储和管理重要的信息,借助互联网来运营自己的业务,比如一些电商平台搭建服务器集群来管理客户的信息和处理订单。同时,针对计算机系统的攻击也越来越频繁并且攻击手段趋于多样化,因此需要找到一些更好的措施来防止计算机及网络系统被攻击。

对于攻击者而言,向目标网络发起端口扫描,发现服务器提供的服务及其漏洞是入侵的第一步。因此能够提前检测出端口扫描行为对防止服务器被入侵是至关重要的。对于目前服务器的防御手段,服务器的管理员通过配置防火墙通行规则、部署入侵检测系统(IDS)或者入侵防御系统(IPS)来发现具有扫描行为的IP,并对其采取告警、阻塞或者封禁等措施。但是就目前而言,完全依赖防御系统检测面临着检测不准确和误报的问题,在实际应用过程中常常需要管理员分析服务器的访问日志并结合业务开展情况对防御系统做出调整,比如增加新的过滤规则、放宽对某个IP的预警等。然而服务器的访问日志往往存在海量数据记录,而且管理员通常需要管理不止一台服务器,这进一步增加了人工分析的困难。服务器的访问日志一般具有这样的特点:大量不具有分析价值的记录,包括无效字段,冗余记录,虚假预警;少量可疑记录,比如新出现的访问IP或者以往出现过但是突然具有明显异常访问行为的IP。

发明内容

发明目的:鉴于目前服务器防御出现的问题,即关于服务器的防御依赖防御系统和管理员的协作,管理员面临着分析海量数据日志的困难,而已有的基于统计数据包的数目来判断端口扫描的方法存在检测精度不高的问题。提供一种能够从服务器原始的访问日志中提取访问记录并且判断访问记录是否是端口扫描的技术,该技术具备从原始访问记录构建精简记录、将具有异常访问行为的记录呈现给管理员的特点,同时为了管理员进一步诊断,构建的精简记录方便管理员理解和容易进一步追溯它发生前后的相关记录。具体来说,对访问IP和服务器IP这样的IP对进行汇总,将每一对IP对下面的访问记录按照某个聚合粒度进行聚合和划分,得到该IP对的访问行为历史的聚合记录,根据已有的正样本数目采样利用规则方法或者聚类方法来判断记录是否是一次扫描,对判断为正常的聚合记录添加到正样本数据库中,用于与新来的记录进行相似度的评估;对判断为异常的记录交由管理员分析,管理员可以从正样本库调出该记录之前访问行为历史进行分析判断。本发明提出的方法能够极大减小管理员分析日志的负担,同时随着正样本数据库的扩大,该方法对端口扫描的检测准确度能进一步上升。

技术方案:一种利用服务器日志进行端口扫描检测的方法,包括特征提取和端口扫描检测步骤。

所述特征提取的步骤具体为:

步骤100,收集和汇总服务器集群上的端口访问日志。

步骤101,读取汇总的端口访问日志,对其中的每条访问记录提取访问IP、服务器IP、访问发生的时刻、访问IP的属地和访问端口等字段信息,得到访问记录的一个精简描述。

步骤102,统计所有重复的精简描述计算其出现的频数信息,将所有重复的精简描述压缩为一条精简描述和其出现的频数。

步骤103,以访问IP和服务器IP为键,一个访问IP和一个服务器IP为一个IP对,汇总包含所述IP对的全部记录。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南京大学,未经南京大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202211103998.9/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top