发明名称 一种多态蠕虫自动检测方法
摘要 本发明公开了一种多态蠕虫自检测方法,包括以下步骤:①捕获整个进出网络的数据包;②对所捕获的数据包按照响应的协议进行分析并提数据包中的负载,然后利用各种协议的层次和标准对数据包负载进行解码、重组和命令解析处理;③对步骤②处理后的含有负载的数据包进行过滤处理;④判断步骤③中处理得到的数据包中是否含有Nop Sled来判断数据包是否为蠕虫数据包:对应一段长度为n的字节串,从每个位置开始反汇编后的指令串都是有效的,则认为含有Nop Sled,判断该该数据包为蠕虫数据包;⑤对检测到的蠕虫数据包进行响应。
申请公布号 CN102111308A 申请公布日期 2011.06.29
申请号 CN201010600168.8 申请日期 2010.12.22
申请人 成都天融信网络安全技术有限公司 发明人 黄勇;张小松;鲍厚兵;刘飞
分类号 H04L12/26(2006.01)I;H04L29/06(2006.01)I 主分类号 H04L12/26(2006.01)I
代理机构 代理人
主权项 一种多态蠕虫自检测方法,包括以下步骤:①捕获整个进出网络的数据包;②对所捕获的数据包按照响应的协议进行分析并提数据包中的负载,然后利用各种协议的层次和标准对数据包负载进行解码、重组和命令解析处理;③对步骤②处理后的含有负载的数据包进行过滤处理:a、如果数据包负载本身能够和已知的某种恶意代码的特征码相匹配,直接对其进行阻断和报警处理;b、利用多态蠕虫数据包关键代码中不能含有空字符的原理,在数据包负载中运用模式匹配算法查找两个空字符之间的距离,如果该距离小于给定的阈值,该处不可能为蠕虫的关键代码,从而无须继续对该处进行判断,对数据包负载中每个距离大于给定的阈值的字节串,进入步骤④处理;④判断步骤③中处理得到的数据包中是否含有Nop Sled来判断数据包是否为蠕虫数据包:对应一段长度为n的字节串,从每个位置开始反汇编后的指令串都是有效的,则认为含有Nop Sled,判断该该数据包为蠕虫数据包;⑤对检测到的蠕虫数据包进行响应:提取出数据包中的源IP地址、源端口号,目的IP地址信息,并在防火墙中添加规则过滤源IP地址主机发出的该源端口号的数据包,同时也过滤目的IP地址主机发出的该端口的数据包。
地址 610000 四川省成都市锦江工业园三色路269号B-1-201