发明名称 网络失窃密行为的异常检测方法及系统
摘要 本发明提供一种网络失窃密行为的异常检测方法,包括:接收网络数据包,并对所得到的网络数据包做协议还原;将所述网络数据包与关注目标做相关性判断,抛弃不具有相关性的网络数据包,对具有相关性的网络数据包执行下一步;判定与所述关注目标相关的网络数据包所属的连接;其中,所述连接包括TCP连接或UDP连接;对与所述关注目标相关的所有连接上的检测特征向量进行统计;根据统计结果,计算与所述关注目标相关的连接所对应的检测特征向量中各个检测特征的值;根据所述检测特征的值判断对应连接是否存在异常。本发明不需要分析和提取固定特征,能够及时地发现未知网络失窃密行为;不需要处理网络数据包的数据负载,提高了检测效率,适合于大规模网络环境的应用部署。
申请公布号 CN101635658A 申请公布日期 2010.01.27
申请号 CN200910091605.5 申请日期 2009.08.26
申请人 中国科学院计算技术研究所 发明人 张永铮;云晓春;李世淙
分类号 H04L12/26(2006.01)I;H04L29/06(2006.01)I 主分类号 H04L12/26(2006.01)I
代理机构 北京泛华伟业知识产权代理有限公司 代理人 王 勇
主权项 1、一种网络失窃密行为的异常检测方法,包括:步骤1)、接收网络数据包,并对所得到的网络数据包做协议还原;步骤2)、将所述网络数据包与关注目标做相关性判断,抛弃不具有相关性的网络数据包,对具有相关性的网络数据包执行下一步;步骤3)、判定与所述关注目标相关的网络数据包所属的连接;其中,所述连接包括TCP连接或UDP连接;步骤4)、对与所述关注目标相关的所有连接上的检测特征向量进行统计;其中,所述检测特征向量包括用于表示当前连接最近一次发生访问的时间至检测时的时间间隔的最近访问间隔特征last_interval、用于表示检测时间间隔内当前连接的平均流量的流量特征traffic、用于表示当前连接最近若干次发生访问的时间间隔所呈现出的周期性的行为周期性特征period、用于表示在检测时间间隔内与当前连接具有相同sip且相继发生访问的连接的个数的同sip连接相继访问特征sip_count、用于表示在检测时间间隔内与当前连接具有相同dip的连接的个数的同dip的连接特征dip_count;步骤5)、根据统计结果,计算与所述关注目标相关的连接所对应的检测特征向量中各个检测特征的值;步骤6)、根据所述检测特征的值判断对应连接是否存在异常。
地址 100190北京市海淀区中关村科学院南路6号