发明名称 |
一种基于分布式时空机理的主干网僵尸网络追踪方法 |
摘要 |
一种基于分布式时空机理的主干网僵尸网络追踪方法,其将流量探针将流量中的DNS数据发给DNS异常流量检测引擎,该引擎利用白名单进行过滤后将DNS访问数据发送给FastFluxDNS探测模块检测具有FastFluxDNS特性的域名。流量探针将流量中的TCP握手报文和结束报文发送给宏观分布特性提取引擎,得到宏观分布特性表示的IP地址数据,由IP聚类器聚类得到异常行为的IP前缀,将IP前缀发送给分布式机理判别引擎进行异常IP行为特征提取。将具有FastFluxDNS特性的域名和异常IP行为特征进行二次探针过滤处理,将过滤结果输入到迭代器进行迭代,输出中间节点信息;重复由二次探针和迭代器反复迭代,直到二次探针没有输出为止,此时的中间节点信息即为能追踪的最高层级的僵尸网络节点。 |
申请公布号 |
CN104135400A |
申请公布日期 |
2014.11.05 |
申请号 |
CN201410331956.X |
申请日期 |
2014.07.14 |
申请人 |
南京烽火星空通信发展有限公司 |
发明人 |
邢苏霄;彭艳兵;;程光;易黎;李渊;胡蓓蓓;吴桦 |
分类号 |
H04L12/26(2006.01)I;H04L29/06(2006.01)I;H04L29/12(2006.01)I |
主分类号 |
H04L12/26(2006.01)I |
代理机构 |
|
代理人 |
|
主权项 |
一种基于分布式时空机理的主干网僵尸网络追踪方法,其特征是:包括网络流量探针、宏观分布特性提取引擎、IP分类器、分布式机理判别引擎、DNS异常检测引擎、DNS白名单、Fast Flux DNS探测模块以及二次探针、访问行为迭代器。 |
地址 |
210019 江苏省南京市建邺区云龙山路88号烽火科技大厦A栋26F |