[发明专利]一种确定TCP端口扫描的方法及装置有效
申请号: | 201310392926.5 | 申请日: | 2013-09-02 |
公开(公告)号: | CN103561048A | 公开(公告)日: | 2014-02-05 |
发明(设计)人: | 丁杰;马化一;孔勇;张俭锋;薛百华 | 申请(专利权)人: | 北京东土科技股份有限公司 |
主分类号: | H04L29/08 | 分类号: | H04L29/08;H04L29/06;H04L12/26 |
代理公司: | 北京同达信恒知识产权代理有限公司 11291 | 代理人: | 黄志华 |
地址: | 100041 北京市石*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种确定TCP端口扫描的方法及装置,解决现有进行端口扫描检测时,效率低、适用范围窄的问题。转发装置在过滤出的待确定的端口扫描报文中识别SYN报文,根据识别出的SYN报文的源地址信息和目的地址信息,构造SYN加ACK报文,并向报文的源地址信息对应的设备发送,当该源地址信息对应的设备向该目的地址信息对应的设备发送ACK报文时,当同时扫描该目的地址信息对应设备的存在和不存在的目的地址或目的端口的SYN报文数量大于设定的阈值N1时,确定该设备进行TCP端口扫描。由于本发明可以检测出半隐蔽方式的TCP端口扫描及低速TCP端口扫描,提高了该检测方法的适用范围,节省了系统资源,并提高了端口扫描的确定效率。 | ||
搜索关键词: | 一种 确定 tcp 端口扫描 方法 装置 | ||
【主权项】:
一种确定TCP端口扫描的方法,适用于通过转发装置进行报文转发的场景,其特征在于,所述方法包括:转发装置根据设置的白名单规则,过滤出待确定的端口扫描报文,根据TCP报文中SYN报文的特征,在待确定的端口扫描报文中识别出SYN报文;针对识别出的每个SYN报文,根据该SYN报文的源地址信息和目的地址信息,构造SYN报文的响应确认SYN加ACK报文,并向该SYN报文的源地址信息对应的设备发送;检测是否收到该源地址信息对应的设备向该目的地址信息对应的设备发送ACK报文;当该源地址信息对应的设备向该目的地址信息对应的设备发送ACK报文时,检测在时间长度T1内是否同时扫描该目的地址信息对应设备的存在和不存在的目的地址或目的端口;当确定有同时扫描该目的地址信息对应设备的存在和不存在的目的地址或目的端口时,统计该同时扫描该目的地址信息对应设备的存在和不存在的目的地址或目的端口的SYN报文数量,检测该SYN报文数量是否大于设定的阈值N1;当该同时扫描该目的地址信息对应设备的存在和不存在的目的地址或目的端口的SYN报文数量大于设定的阈值N1时,确定该源地址信息对应的设备在进行TCP端口扫描。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京东土科技股份有限公司,未经北京东土科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201310392926.5/,转载请声明来源钻瓜专利网。