[发明专利]网络攻击检测方法及装置有效
申请号: | 200610169606.3 | 申请日: | 2006-12-25 |
公开(公告)号: | CN1996892A | 公开(公告)日: | 2007-07-11 |
发明(设计)人: | 雷公武;胡华强 | 申请(专利权)人: | 杭州华为三康技术有限公司 |
主分类号: | H04L12/24 | 分类号: | H04L12/24;H04L12/56 |
代理公司: | 北京同立钧成知识产权代理有限公司 | 代理人: | 刘芳 |
地址: | 310053浙江省杭州市高*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明涉及一种网络攻击检测方法,包括:接收会话流的数据报文,找出与当前数据报文匹配的特征和攻击规则,然后判断攻击规则中所有特征对应的会话状态是否都满足,是则根据该攻击规则定义的操作对当前数据报文或会话流执行所述攻击规则中定义的操作。本发明还涉及一种网络攻击检测装置,包括报文接收模块、特征存储模块、规则存储模块、特征匹配模块、会话状态记录模块、会话状态匹配模块和报文处理模块。本发明提出了基于会话状态的上下文检测,并将特征或攻击规则与协议层次相关联,提高攻击检测规则的准确性,使攻击规则的误报率降低。 | ||
搜索关键词: | 网络 攻击 检测 方法 装置 | ||
【主权项】:
1、一种网络攻击检测方法,其特征在于,包括以下步骤:步骤10、接收会话流的数据报文,并将当前数据报文与预设的特征库中的特征进行逐一比对;步骤20、当所述当前数据报文匹配所述特征时,在预设的规则库中查询引用该匹配特征的攻击规则,所述攻击规则中包括一个或数个特征、与特征对应的状态和定义的操作;步骤30、判断所述攻击规则是否已被记录在会话状态记录表中,是则执行步骤40,否则执行步骤50;步骤40、根据所述会话状态记录表中的攻击规则中特征之间的关系,判断是否满足所有特征对应的会话状态,是则执行步骤60,并结束操作;否则使所述当前数据报文通过,并结束操作;步骤50、在所述会话状态记录表中添加所述攻击规则,并为当前数据报文匹配的特征设置会话状态,然后使所述当前数据报文通过,并结束操作;步骤60、根据该攻击规则定义的操作对当前数据报文或会话流执行所述攻击规则中定义的操作。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州华为三康技术有限公司,未经杭州华为三康技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/200610169606.3/,转载请声明来源钻瓜专利网。