发明名称 一种基于分布式时空机理的主干网僵尸网络追踪方法
摘要 一种基于分布式时空机理的主干网僵尸网络追踪方法,其将流量探针将流量中的DNS数据发给DNS异常流量检测引擎,该引擎利用白名单进行过滤后将DNS访问数据发送给FastFluxDNS探测模块检测具有FastFluxDNS特性的域名。流量探针将流量中的TCP握手报文和结束报文发送给宏观分布特性提取引擎,得到宏观分布特性表示的IP地址数据,由IP聚类器聚类得到异常行为的IP前缀,将IP前缀发送给分布式机理判别引擎进行异常IP行为特征提取。将具有FastFluxDNS特性的域名和异常IP行为特征进行二次探针过滤处理,将过滤结果输入到迭代器进行迭代,输出中间节点信息;重复由二次探针和迭代器反复迭代,直到二次探针没有输出为止,此时的中间节点信息即为能追踪的最高层级的僵尸网络节点。
申请公布号 CN104135400A 申请公布日期 2014.11.05
申请号 CN201410331956.X 申请日期 2014.07.14
申请人 南京烽火星空通信发展有限公司 发明人 邢苏霄;彭艳兵;;程光;易黎;李渊;胡蓓蓓;吴桦
分类号 H04L12/26(2006.01)I;H04L29/06(2006.01)I;H04L29/12(2006.01)I 主分类号 H04L12/26(2006.01)I
代理机构 代理人
主权项 一种基于分布式时空机理的主干网僵尸网络追踪方法,其特征是:包括网络流量探针、宏观分布特性提取引擎、IP分类器、分布式机理判别引擎、DNS异常检测引擎、DNS白名单、Fast Flux DNS探测模块以及二次探针、访问行为迭代器。
地址 210019 江苏省南京市建邺区云龙山路88号烽火科技大厦A栋26F