发明名称 一种应用程序识别规则生成方法和装置
摘要 本发明实施例公开了一种应用程序识别规则生成方法和装置,涉及网络安全领域,用以提高应用程序识别规则生成效率和准确度。在本发明实施例中,获取各待处理的应用程序在若干个运行时间段内产生的数据,将获取到的数据和预先生成的特征字典进行比对,提取出属于同一应用程序的HTTP数据包;对于属于同一应用程序的HTTP数据包,根据HTTP数据包的不同字段上的取值,将HTTP数据包进行逐级分类,得到分类树;获取分类树中的每一条路径所对应的特征串,将各特征串作为该应用程序的一条规则雏形;根据规则雏形与预先生成的特征字典进行比较,根据比较结果,生成该应用程序的一条识别规则;从而解决上述问题。
申请公布号 CN104618132A 申请公布日期 2015.05.13
申请号 CN201410782566.4 申请日期 2014.12.16
申请人 北京神州绿盟信息安全科技股份有限公司;北京神州绿盟科技有限公司 发明人 胡跃;罗元海;吴崇武;赵洪亮;徐牧池
分类号 H04L12/24(2006.01)I;H04L29/08(2006.01)I;G06F17/30(2006.01)I 主分类号 H04L12/24(2006.01)I
代理机构 北京同达信恒知识产权代理有限公司 11291 代理人 黄志华
主权项 一种应用程序识别规则生成方法,其特征在于,该方法包括:获取各待处理的应用程序在若干个运行时间段内产生的数据,将获取到的数据和预先生成的特征字典进行比对,提取出属于同一应用程序的HTTP数据包;对于属于同一应用程序的HTTP数据包,根据所述HTTP数据包的不同字段上的取值,将所述HTTP数据包进行逐级分类,得到分类树;所述分类树中的节点用于表征所述HTTP数据包的在不同字段上的共同特征信息;将从叶子节点到根节点之间的路径上的各节点所表征的特征信息的集合作为所述HTTP数据包的特征串;获取所述分类树中的每一条路径所对应的特征串,将各特征串作为该应用程序的一条规则雏形;根据所述规则雏形与预先生成的特征字典进行比较,根据比较结果,生成该应用程序的一条识别规则。
地址 100089 北京市海淀区北洼路4号益泰大厦三层