[发明专利]用于检测受损计算系统的系统与方法有效
申请号: | 201480006431.7 | 申请日: | 2014-01-27 |
公开(公告)号: | CN105431828B | 公开(公告)日: | 2019-09-20 |
发明(设计)人: | J·S·弗劳尔斯;R·C·埃弗斯 | 申请(专利权)人: | 伊万X有限责任公司 |
主分类号: | G06F11/00 | 分类号: | G06F11/00 |
代理公司: | 北京品源专利代理有限公司 11332 | 代理人: | 王小衡;杨生平 |
地址: | 美国*** | 国省代码: | 美国;US |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 一种数字安全威胁管理系统被公开。该系统在网络上检测被未检测到的和/或未知的数字安全威胁所破坏的计算系统的存在。该数字安全威胁管理系统能识别来自已经被破坏的计算系统的特性散发物。因为已知威胁导致的特性散发物与未检测到的和/或未知威胁导致的特性散发物可以相同,如果该安全威胁管理系统能基于该计算系统的已知威胁从先前的攻击中识别特性散发物,数字安全威胁管理系统可以学习以检测已经被未知威胁破坏的计算系统。以这种方式,该系统可以检测被破坏的计算系统的存在,即使被破坏的原因仍然未被检测到和/或未知。适当的补救措施可以在检测中采取。 | ||
搜索关键词: | 用于 检测 受损 计算 系统 方法 | ||
【主权项】:
1.一种用于检测被未检测到的攻击破坏的计算设备的计算机实现方法,所述方法包括:通过一个或多个处理器从网络获取多个网络数据包,其中所获取的多个网络数据包包括分类为传输控制协议(TCP)分组和因特网协议(IP)分组的网络数据包,其中所获取的多个网络数据包包括:所述计算设备上包含已知攻击的网络数据包,所述已知攻击不同于所述未检测到的攻击,来自所述计算设备的所述已知攻击之前的网络数据包,和来自所述计算设备的所述已知攻击之后的网络数据包;通过所述一个或多个处理器从所述多个TCP分组和IP分组的至少一个子集创建多个组合数据包的,其中:所述多个组合数据包中的第一组合数据包包括至少一个所述TCP分组的一部分和至少一个所述IP分组的一部分,和所述多个组合数据包中的第二组合数据包包括至少一个所述TCP分组的一部分和至少一个所述IP分组的一部分,其中所述第二组合数据包不同于所述第一组合数据包;通过所述一个或多个处理器将所述第一组合数据包的至少一部分内容按位转换为第一组多个整数来创建第一序列,其中所述第一序列包括所述第一组多个整数;通过所述一个或多个处理器将所述第二组合数据包的至少一部分内容按位转换为第二组多个整数来创建第二序列,其中所述第二序列包括所述第二组多个整数;通过所述一个或多个处理器基于距离函数确定所述第一序列和所述第二序列之间的相似性度量;通过所述一个或多个处理器基于所述相似性度量创建第三序列,其中在第一顺序所述第三序列包括共有于所述第一序列和所述第二序列的第三组多个整数,通过所述一个或多个处理器创建第四序列,其中所述第四序列是元表达式,其:包括在第一顺序上所述第三序列的第三组多个整数的子集,和代表被攻击破坏的所述计算设备;和存储所述元表达式,其中所存储的元表达式被用来检测被所述未检测到的攻击破坏的所述计算设备。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于伊万X有限责任公司,未经伊万X有限责任公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201480006431.7/,转载请声明来源钻瓜专利网。