[发明专利]对等僵尸网络核心节点检测方法及检测装置无效
申请号: | 201410020580.0 | 申请日: | 2014-01-16 |
公开(公告)号: | CN103747003A | 公开(公告)日: | 2014-04-23 |
发明(设计)人: | 徐小龙;章韵;徐雷;徐佳;李千目;孙雁飞 | 申请(专利权)人: | 南京邮电大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 南京经纬专利商标代理有限公司 32200 | 代理人: | 杨楠 |
地址: | 210046 江*** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种对等僵尸网络核心节点检测方法,属于网络安全技术领域。本发明检测方法针对目前对等僵尸网络检测方法的不足之处,首先对网络会话进行特征提取和分析,并将分析结果抽象为无向图,最后通过求解无向图的最小覆盖集获得对等僵尸网络核心节点的检测结果。本发明还公开了一种使用以上检测方法的对等僵尸网络核心节点检测装置,包括:网络会话分析模块、对等僵尸网络核心节点计算模块、会话表、对等僵尸网络核心节点表。相比现有技术,本发明不需要对网络数据包负载进行挖掘,并且在攻击者改变僵尸网络特征以躲避检测的情况下仍能保持较高的检测成功率。 | ||
搜索关键词: | 对等 僵尸 网络 核心 节点 检测 方法 装置 | ||
【主权项】:
1.一种对等僵尸网络核心节点检测方法,其特征在于,包括以下步骤:步骤A、对网络中各节点间网络流量进行周期性监测统计,得到各节点间的会话;步骤B、每个周期中对各节点间的会话进行多种特征参数的提取,并根据以下公式得到任意两个节点间在该周期中的会话s为僵尸会话的疑似度
:
式中,
;BS为僵尸会话类型集合;
表示所提取的第i种特征参数;
表示所提取的会话s的第i种特征参数值;
为第i种特征参数的置信区间;步骤C、将参与会话的各节点抽象为一张无向图的顶点,将会话抽象为该无向图的边,以会话为僵尸会话的疑似度作为该边的权值,得到无向图G;求取无向图G的最小覆盖集,最小覆盖集中的各顶点所对应的节点即为本周期中检测到的对等僵尸网络核心节点。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南京邮电大学,未经南京邮电大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201410020580.0/,转载请声明来源钻瓜专利网。