发明名称 |
一种Email蠕虫检测方法 |
摘要 |
本发明提供一种Email蠕虫检测方法CTCBF(Contact-Tracing Chain Based Framework基于接触跟踪链的检测机制)。该方法首先利用差分熵的方法对网络节点的异常发送Email行为进行检测,再通过异常节点之间的连接关系利用跟踪算法建立跟踪链,当跟踪链的长度达到一定阈值的时候,链上的可疑节点被确认为感染节点;针对阈值的不确定性,本发明提出了一种动态阈值的方法,根据不同的网络感染等级来动态的改变阈值大小。该方法能够快速、准确地检测出蠕虫的传播行为,同时为未知Email蠕虫的检测提供了一种新的模式。 |
申请公布号 |
CN101764838A |
申请公布日期 |
2010.06.30 |
申请号 |
CN200910250848.9 |
申请日期 |
2009.12.30 |
申请人 |
重庆大学 |
发明人 |
黄智勇;曾孝平;周建林;仲元红;熊东 |
分类号 |
H04L29/08(2006.01)I;G06F21/00(2006.01)I |
主分类号 |
H04L29/08(2006.01)I |
代理机构 |
重庆博凯知识产权代理有限公司 50212 |
代理人 |
张先芸 |
主权项 |
一种Email蠕虫检测方法,其特征在于,包括如下步骤:a、单点检测:将单点检测模块配置在网关上,利用网关实现对单个节点异常SMTP数据包的检测,分析单个节点的感染特征,然后利用差分熵检测出疑似Email蠕虫的异常节点;b、多点跟踪检测:将多点跟踪模块配置在邮件服务器,通过分析单点检测模块检测出的异常节点之间的连接关系建立跟踪链,并对每条跟踪链进行跟踪检测,超过预设长度的跟踪链上的可疑节点被确定为感染节点。 |
地址 |
400044 重庆市沙坪坝区沙正街174号 |