发明名称 带预警功能的网络木马综合检测方法
摘要 该发明属于网络安全技术中带预警功能的网络木马病毒综合检测方法及所用功能模块装置。检测方法包括检测参数的初始化处理,录入待检测数据,按已知木马病毒标准检测,按木马病毒流量预警和周期标准检测,对分析和预警数据丢弃处理;而采用的功能模块装置包括初始化处理模块,录入待检测数据模块,已知木马病毒标准检测模块,木马病毒流量预警标准检测模块,木马病毒周期标准检测模块,木马病毒发送模块,分析和预警数据丢弃处理模块。该发明具有对内网不产生任何额外负担,有效提高了对网络木马病毒进行综合检测、防御的性能和效果,对木马病毒变种、更新的适应性强,防御面宽、应用范围广,对内网进行整体防御而不需对单机分别设防等特点。
申请公布号 CN101546367B 申请公布日期 2012.05.23
申请号 CN200910059194.1 申请日期 2009.05.04
申请人 电子科技大学 发明人 王光卫;范明钰
分类号 G06F21/00(2006.01)I;H04L29/06(2006.01)I;G06F17/30(2006.01)I 主分类号 G06F21/00(2006.01)I
代理机构 电子科技大学专利中心 51203 代理人 詹福五
主权项 一种带预警功能的网络木马综合检测方法,包括:A.检测参数的初始化处理:将需要保护的内网网段、检测模块网络地址、网络木马病毒管理器网络地址以及已知木马病毒检测标准、未知木马病毒流量预警标准、未知木马病毒周期检测标准进行初始化设置;B.录入待检测数据:从内网侦听端口录入数据,然后抽取数据中记录的内网地址、内网端口号、外网地址、外网端口号、数据流向、数据量大小、协议编号、关键字数据、出现时间,作为待检测的原始数据、以备检测;C.按已知木马病毒检测标准检测:首先按照已知木马病毒检测标准对待检测的原始数据进行对比分析检测,若与任一已知木马病毒检测标准相符,则将原始数据以及触发的已知木马病毒检测标准和触发时间作为木马病毒信息,送网络木马病毒管理器作后继处理;若不符合已知木马病毒检测标准,则转下一步继续检测;D.按未知木马病毒流量预警标准检测:将经步骤C检测后输入数据,与数据库中在先的分析数据逐一进行比对检测,如果数据库中已经存在与该输入数据对应的分析数据,则按照设定的未知木马病毒流量预警标准逐一进行对比分析检测,若与任一未知木马病毒流量预警检测标准相符,则将输入数据以及触发的未知木马病毒流量预警标准和触发时间,作为达到未知木马病毒流量预警标准的预警数据、送网络木马病毒管理器作预警处理,并转下一步骤对预警数据作进一步比对检测处理,若均不相符则转步骤F作数据丢弃处理;如果数据库中无在先分析数据或不存在对应的分析数据,则将该输入数据存入数据库中,作为分析数据;E.按未知木马病毒周期检测标准检测:将经步骤D检测后达到未知木马病毒流量预警标准的数据,标记为预警数据,并按照设定的未知木马病毒周期检测标准与数据库中在先的预警数据逐一进行对比分析检测,若与任一未知木马病毒周期检测标准相符,则将该数据以及触发的未知木马病毒周期检测标准和触发时间,作为带木马病毒的数据存入数据库中并送网络木马病毒管理器作后继处理、同时转下一步骤对分析数据和预警数据作丢弃处理,若均不相符亦转下一步骤对分析数据和预警数据作丢弃处理;F.对分析数据和预警数据丢弃处理:将当前时间与数据库中的分析数据和预警数据的录入时间之差,分别逐一与设定的分析数据留存时间和预警数据留存时间进行比对,并陆续将达到留存期限的数据丢弃。
地址 611731 四川省成都市高新区(西区)西源大道2006号