[发明专利]一种基于网关与本地的Botnet检测方法及系统有效
申请号: | 201310734546.5 | 申请日: | 2013-12-27 |
公开(公告)号: | CN103916288B | 公开(公告)日: | 2017-11-28 |
发明(设计)人: | 刘佳男;宋兵;李柏松 | 申请(专利权)人: | 哈尔滨安天科技股份有限公司 |
主分类号: | H04L12/26 | 分类号: | H04L12/26;H04L29/06 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 150090 黑龙江省哈尔滨*** | 国省代码: | 黑龙江;23 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种基于网关与本地的Botnet检测方法及系统,首先,分别进行主机流量监控和网关流量监控,实时抓取网络数据包;通过解析获取网络数据包内容信息和时间信息;判断网络数据包之间的内容相似度、时间相似度或者主机网络行为,上述三种检测操作根据需要进行组合使用,并分别设置权值,判断总权值是否达到预警值,若是,则认为存在Botnet,并报警,否则认为安全。本发明所给出的技术方案解决了特征码查杀与网络流量技术中的检测滞后性问题,并且不需要蜜罐技术那样的机群搭建,更加节省资源与时间。 | ||
搜索关键词: | 一种 基于 网关 本地 botnet 检测 方法 系统 | ||
【主权项】:
一种基于网关与本地的Botnet检测方法,其特征在于,包括:分别进行主机流量监控和网关流量监控,实时抓取网络数据包;解析网关流量监控抓取的网络数据包,获取网络数据包内容信息,所述内容信息包括:源IP地址、目的IP地址、协议类型、数据包内容或者数据包片段hash;并对于具有相同或者相似内容信息的网络数据包进行汇集和分析,并判断是否存在预设项目的内容信息相同或者相似的网络数据包,若存在,则认为具有Botnet特征,否则认为安全;解析网关流量监控抓取的网络数据包,获取网络数据包时间信息,所述时间信息包括:发送时间、接收时间或者时间间隔,对比不同源IP地址的网络数据包和同目的IP地址的网络数据包的时间信息,并判断是否存在相同或者相似时间频率的网络数据包,若存在,则认为具有Botnet特征,否则认为安全;当进行主机流量监控时发现主机存在网络行为,则监控预设时间后进行预设次数的重新启动,并判断是否每次重新启动后主机都存在相同或者相似的网络行为,若存在,则认为具有Botnet特征,否则认为安全;上述三种检测操作根据需要进行组合使用,并分别设置权值,判断总权值是否达到预警值,若是,则认为存在Botnet,并报警,否则认为安全。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于哈尔滨安天科技股份有限公司,未经哈尔滨安天科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201310734546.5/,转载请声明来源钻瓜专利网。
- 上一篇:密封装置及其使用方法
- 下一篇:大功率消防柴油机用升速箱