CN107124391B - 异常行为的识别方法及装置 - Google Patents

异常行为的识别方法及装置 Download PDF

Info

Publication number
CN107124391B
CN107124391B CN201610844262.5A CN201610844262A CN107124391B CN 107124391 B CN107124391 B CN 107124391B CN 201610844262 A CN201610844262 A CN 201610844262A CN 107124391 B CN107124391 B CN 107124391B
Authority
CN
China
Prior art keywords
name
access point
wireless access
identifying
client
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201610844262.5A
Other languages
English (en)
Other versions
CN107124391A (zh
Inventor
王永会
蒋凡
朱润山
徐龙飞
谭星
刘梦宇
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Xingxuan Technology Co Ltd
Original Assignee
Beijing Xingxuan Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Xingxuan Technology Co Ltd filed Critical Beijing Xingxuan Technology Co Ltd
Priority to CN201610844262.5A priority Critical patent/CN107124391B/zh
Publication of CN107124391A publication Critical patent/CN107124391A/zh
Application granted granted Critical
Publication of CN107124391B publication Critical patent/CN107124391B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/40Authorisation, e.g. identification of payer or payee, verification of customer or shop credentials; Review and approval of payers, e.g. check credit lines or negative lists
    • G06Q20/401Transaction verification
    • G06Q20/4014Identity check for transactions
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/42Confirmation, e.g. check or permission by the legal debtor of payment
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q30/00Commerce
    • G06Q30/06Buying, selling or leasing transactions
    • G06Q30/0601Electronic shopping [e-shopping]
    • G06Q30/0609Buyer or seller confidence or verification
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q30/00Commerce
    • G06Q30/06Buying, selling or leasing transactions
    • G06Q30/0601Electronic shopping [e-shopping]
    • G06Q30/0623Item investigation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection

Abstract

本发明提供一种异常行为的识别方法及装置,所述方法包括:获取客户端的验证信息;根据所述验证信息识别刷单行为;其中,所述验证信息包括至少两个加速度向量、无线接入点名称、设备名称、通信记录集、以及支付账号中的一种或多种。实施本发明,即使在刷单用户攻破了账号、联系电话以及设备号的唯一性的情况下,也可以有效和可靠地对刷单行为进行识别。

Description

异常行为的识别方法及装置
技术领域
本发明涉及通信领域,更为具体而言,涉及异常行为的识别方法及装置。
背景技术
刷单,一般是由买家提供购买费用,帮指定的网店卖家购买商品提高销量和信用度。通过这种方式,网店可以获得较好的搜索排名,比如,在平台搜索时“按销量”搜索,该店铺因为销量大(即便是虚假的)会更容易被买家找到。为解决由刷单行为所造成的网络购物信息不对称的问题,需要识别这种行为。
在目前的现有技术中,通常采用阈值限制法识别刷单操作,具体而言,通过用户的唯一身份信息(例如用户的账号、联系电话、使用的客户端的设备号),来识别该用户在一段时间内(例如一天)发生某种行为(比如下单)的次数,若行为次数超过了阈值,则识别该用户进行刷单操作。
然而,由于用户的唯一身份信息易攻破,比如通过买卖账号、买卖虚拟手机号、篡改设备号等方式,就可以产生新的唯一性用户,从而使得其刷单操作不被识别出来。因此,现有技术中的阈值限制法存在可靠性低的问题。
发明内容
经过长期的研究和观察,发明人发现对于现阶段执行刷单操作的客户端而言,其在加速度向量、无线接入点名称、设备名称、以及通信记录(短信记录或者通话记录)等方面与正常客户端存在显著区别,从这些方面中的至少一种入手,就能够直接地识别当前客户端是否为执行刷单操作的异常客户端。由此,即使在刷单用户攻破了账号、联系电话以及设备号的唯一性的情况下,也能够有效和可靠地对刷单操作进行识别。
此外,发明人还发现相对于现有技术中的唯一身份信息(账号、联系电话、或者设备号)而言,支付账号的唯一性攻破成本较高,因此即使在刷单用户攻破了账号、联系电话以及设备号的唯一性的情况下,基于支付账号也能够有效和可靠地对刷单操作进行识别。
基于上述分析,本发明提供一种异常行为的识别方法及装置。
一方面,所述方法包括:
获取客户端的验证信息;
根据所述验证信息识别刷单行为;
其中,所述验证信息包括至少两个加速度向量、无线接入点名称、设备名称、通信记录集、以及支付账号中的一种或多种。
在本发明的一些实施方式中,所述验证信息包括至少两个加速度向量,其中,所述根据所述验证信息识别刷单行为包括:
根据所述至少两个加速度向量识别所述客户端是否为模拟器;
若所述客户端为模拟器,则确定所述客户端执行刷单行为。
其中,所述根据所述至少两个加速度向量识别所述客户端是否为模拟器包括:
识别所述至少两个加速度向量是否相同;
若所述至少两个加速度向量相同,则确定所述客户端为模拟器。
由此利用了正常的客户端设备由于设置有陀螺仪,因此其加速度向量通常是在一定的范围内变化的,而现阶段模拟器的加速度向量是固定设置的特点,来有效和可靠地识别所述客户端是否为模拟器。
在本发明的一些实施方式中,所述验证信息包括无线接入点名称,其中,所述根据所述验证信息识别刷单行为包括:
识别所述无线接入点名称是否为随机字符串;
若所述无线接入点名称为随机字符串,则确定所述客户端执行刷单行为。
其中,所述识别所述无线接入点名称是否为随机字符串包括:
识别所述无线接入点名称是否包含除字母和数字以外的其他字符;
若所述无线接入点名称不包含所述其他字符,则计算出所述无线接入点名称的出现概率;
将所述出现概率与阈值进行比较;
若所述出现概率小于阈值,则确定所述无线接入点名称为随机字符串。
由此利用随机字符串通常由字母和数字构成且出现概率小于一定阈值的特点,来有效和可靠地识别无线接入点名称是否为随机字符串。
在本发明的一些实施方式中,所述验证信息包括设备名称,其中,所述根据所述验证信息识别刷单行为包括:
识别所述设备名称是否为随机字符串;
若所述设备名称为随机字符串,则确定所述客户端执行刷单行为。
其中,所述识别所述设备名称是否为随机字符串包括:
识别所述设备名称是否包含除字母和数字以外的其他字符;
若所述设备名称不包含所述其他字符,则计算出所述设备名称的出现概率;
将所述出现概率与阈值进行比较;
若所述出现概率小于阈值,则确定所述客户端的设备名称为随机字符串。
由此利用随机字符串通常由字母和数字构成且出现概率小于一定阈值的特点,来有效和可靠地识别设备名称是否为随机字符串。
在本发明的一些实施方式中,所述验证信息包括通信记录集,其中,所述根据所述验证信息识别刷单行为包括:
识别所述通信记录集是否具有与所述客户端提交的正确的验证码对应的通信记录(短信记录或者通话记录);
若所述通信记录集不具有所述通信记录,则确定所述客户端执行刷单行为。
在本发明的一些实施方式中,所述验证信息包括支付账号,其中,所述根据所述验证信息识别刷单行为包括:
将所述支付账号的累计出现次数与阈值进行比较;
若所述累计出现次数大阈值,则确定所述客户端执行刷单行为。
另一方面,所述装置包括:
获取模块,用于获取客户端的验证信息;
识别模块,用于根据所述验证信息识别刷单行为;
其中,所述验证信息包括至少两个加速度向量、无线接入点名称、设备名称、通信记录集、以及支付账号中的一种或多种。
在本发明的一些实施方式中,所述验证信息包括至少两个加速度向量,其中,所述识别模块包括:
模拟器识别单元,用于根据所述至少两个加速度向量识别所述客户端是否为模拟器;
确定单元,用于在所述客户端为模拟器的情形下,确定所述客户端执行刷单行为。
其中,所述模拟器识别单元包括:
识别组件,用于识别所述至少两个加速度向量是否相同;
确定组件,用于在所述至少两个加速度向量相同的情形下,确定所述客户端为模拟器。
由此利用了正常的客户端设备由于设置有陀螺仪,因此其加速度向量通常是在一定的范围内变化的,而现阶段模拟器的加速度向量是固定设置的特点,来有效和可靠地识别所述客户端是否为模拟器。
在本发明的一些实施方式中,所述验证信息包括无线接入点名称,其中,所述识别模块包括:
无线接入点名称识别单元,用于识别所述无线接入点名称是否为随机字符串;
确定单元,用于在所述无线接入点名称为随机字符串的情形下,确定所述客户端执行刷单行为。
其中,所述无线接入点名称识别单元包括:
识别组件,用于识别所述无线接入点名称是否包含除字母和数字以外的其他字符;
计算组件,用于在所述无线接入点名称不包含所述其他字符的情形下,计算出所述无线接入点名称的出现概率;
比较组件,用于将所述出现概率与阈值进行比较。
确定组件,用于在所述出现概率小于阈值的情形下,确定所述无线接入点名称为随机字符串。
由此利用随机字符串通常由字符和数字构成且出现概率小于一定阈值的特点,来有效和可靠地识别无线接入点名称是否为随机字符串。
在本发明的一些实施方式中,所述验证信息包括设备名称,其中,所述识别模块包括:
设备名称识别单元,用于识别所述设备名称是否为随机字符串;
确定单元,用于在所述设备名称为随机字符串的情形下,确定所述客户端执行刷单行为。
其中,所述设备名称识别单元包括:
识别组件,用于识别所述设备名称是否包含除字母和数字以外的其他字符;
计算组件,用于在所述设备名称不包含所述其他字符的情形下,计算出所述设备名称的出现概率;
比较组件,用于将所述出现概率与阈值进行比较。
确定组件,用于在所述出现概率小于阈值的情形下,确定所述设备名称为随机字符串。
由此利用随机字符串通常由字母和数字构成且出现概率小于一定阈值的特点,来有效和可靠地识别设备名称是否为随机字符串。
在本发明的一些实施方式中,所述验证信息包括通信记录集,其中,所述识别模块包括:
通信记录集识别单元,用于识别所述通信记录集是否具有与所述客户端提交的正确的验证码对应的通信记录;
确定单元,用于在所述通信记录集不具有所述通信记录的情形下,确定所述客户端执行刷单行为。
在本发明的一些实施方式中,所述验证信息包括支付账号,其中,所述识别模块包括:
比较单元,用于将所述支付账号的累计出现次数与阈值进行比较;
确定单元,用于在所述累计出现次数大于阈值的情形下,确定所述客户端执行刷单行为。
附图说明
图1是根据本发明的一种异常行为的识别方法的流程图;
图2根据本发明的方法实施方式1示出图1所示的处理S200的一种实施方式;
图3示出了图2所示的处理S201的一种实施方式;
图4根据本发明的方法实施方式2示出了图1所示的处理S200的一种实施方式;
图5示出了图4所示的处理S204的一种实施方式;
图6根据本发明的方法实施方式3示出了图1所示的处理S200的一种实施方式;
图7示出了图6所示的处理S207的一种实施方式;
图8根据本发明的方法实施方式4示出了图1所示的处理S200的一种实施方式;
图9根据本发明的方法实施方式5示出了图1所示的处理S200的一种实施方式;
图10根据本发明的方法实施方式6示出了图1所示的处理S200的一种实施方式;
图11是根据本发明的一种识别异常行为的装置的结构示意图;
图12根据本发明的装置实施方式1示出了图11所示的识别模块200的一种实施方式;
图13示出了图12所示的模拟器识别单元201的一种实施方式;
图14根据本发明的装置实施方式2示出了图11所示的识别模块200的一种实施方式;
图15示出了图14所示的模拟器识别单元203的一种实施方式;
图16根据本发明的装置实施方式3示出了图11所示的识别模块200的一种实施方式;
图17示出了图16所示的模拟器识别单元205的一种实施方式;
图18根据本发明的装置实施方式4示出了图11所示的识别模块200的一种实施方式;
图19根据本发明的装置实施方式5示出了图11所示的识别模块200的一种实施方式。
具体实施方式
下面以异常行为为刷单行为为例,结合附图和具体实施方式对本发明所提供的异常行为的识别方法的各个方面进行详细阐述。其中,众所周知的模块、单元及其相互之间的连接、链接、通信或操作没有示出或未作详细说明。并且,所描述的特征、架构或功能可在一个或一个以上实施方式中以任何方式组合。本领域技术人员应当理解,下述的各种实施方式只用于举例说明,而非用于限制本发明的保护范围。还可以容易理解,本文所述和附图所示的各实施方式中的模块或单元或步骤可以按各种不同配置进行组合和设计。
图1是根据本发明实施方式的一种异常行为的识别方法的流程图。参见图1,所述方法包括:
S100:获取客户端的验证信息。
客户端的验证信息例如包括至少两个加速度向量(其中,加速度向量包括x、y、z三个方向上的加速度)、无线接入点(例如蓝牙接入点或者Wi-Fi(WIreless-Fidelity,无线保真)接入点)名称、设备名称、通信记录集(包括短信记录集和通话记录集)以及支付账号中的一种或多种。若验证信息由多个子信息构成,则可以一次性获取所有子信息,也可以在不同阶段分别获取不同的子信息。
S200:根据获取的验证信息识别刷单行为。
以上,对本发明提供的一种异常行为的识别方法的整体流程进行了说明,下面结合具体的实施方式对本发明的方法的详细流程进行说明。
【方法实施方式1】
本实施方式所提供的方法包括图1所示的处理S100和处理S200,在此不再赘述。其中,在本实施方式中,所述验证信息包括至少两个加速度向量。相应地,如图2所示,在本实施方式中,处理S200包括:
S201:根据所述至少两个加速度向量识别所述客户端是否为模拟器。若是,则执行S202,若否,则执行S203。
S202:确定所述客户端执行刷单行为。
S203:确定所述客户端未执行刷单行为。
其中,如图3所示,处理S201包括:
S2011:识别所述至少两个加速度向量是否相同。若是,则执行S2012,若否,则执行S2013。
S2012:确定所述客户端为模拟器。
S2013:确定所述客户端不为模拟器。
【方法实施方式2】
本实施方式所提供的方法包括图1所示的处理S100和处理S200,在此不再赘述。其中,在本实施方式中,所述验证信息包括无线接入点名称。相应地,如图4所示,在本实施方式中,处理S200包括:
S204:识别所述无线接入点名称是否为随机字符串。若是,则执行S205,若否,则执行S206。
S205:确定所述客户端执行刷单行为。
S206:确定所述客户端未执行刷单行为。
其中,如图5所示,处理S204包括:
S2041:识别所述无线接入点名称是否包含除字母和数字以外的其他字符。若否,则执行S2042,若是,则执行S2045。
S2042:计算出所述无线接入点名称的出现概率。
例如,若无线接入点名称为“xabc”,并且,预先统计出x后面出现a的概率为P1,a后面出现b的概率为P2,b后面出现c的概率为P3,由此计算出“xabc”出现的概率为P1*P2*P3。
对于统计一个字符出现在其他字符后面的概率,可以通过下述方式实现:
(1)采集已有的无线接入点名称;
(2)清洗采集的无线接入点名称(例如去除除字母和数字以外的其他字
符(例如中文字符等));
(3)根据清洗后得到的字符串,统计每个字符后面出现其他字符的概率
(每个字符后面出现一个字符的次数除以该字符后面出现其他字符的总
次数)。
S2043:将计算出的出现概率与阈值进行比较,若所述出现概率小于阈值,则执行S2044,若所述出现概率大于或者等于阈值,则执行S2045。
S2044:确定所述无线接入点名称为随机字符串。
S2045:确定所述无线接入点名称不为随机字符串。
【方法实施方式3】
本实施方式所提供的方法包括图1所示的处理S100和处理S200,在此不再赘述。其中,在本实施方式中,所述验证信息包括设备名称。相应地,如图6所示,在本实施方式中,处理S200包括:
S207:识别所述设备名称是否为随机字符串。若是,则执行S208,若否,则执行S209。
S208:确定所述客户端执行刷单行为。
S209:确定所述客户端未执行刷单行为。
其中,如图7所示,处理S207包括:
S2071:识别所述设备名称是否包含除字母和数字以外的其他字符。若否,则执行S2072,若是,则执行S2075。
S2072:计算出所述设备名称的出现概率。
具体的计算规则同处理S2042中所采用的计算规则,在此不再赘述。
S2073:将计算出的设备名称的出现概率与阈值进行比较。若所述设备名称的出现概率小于阈值,则执行S2074,若所述设备名称的出现概率大于或者等于阈值,则执行S2075。
S2074:确定所述设备名称为随机字符串。
S2075:确定所述设备名称不为随机字符串。
【方法实施方式4】
本实施方式所提供的方法包括图1所示的处理S100和处理S200,在此不再赘述。其中,在本实施方式中,所述验证信息包括通信记录集。相应地,如图8所示,在本实施方式中,处理S200包括:
S2010:识别所述通信记录集是否具有与所述客户端提交的正确的验证码对应的通信记录。若是,则执行S2011,若否,则执行S2012。
S2011:确定所述客户端未执行刷单行为。
S2012:确定所述客户端执行刷单行为。
【方法实施方式5】
本实施方式所提供的方法包括图1所示的处理S100和处理S200,在此不再赘述。其中,在本实施方式中,所述验证信息包括支付账号。相应地,如图9所示,在本实施方式中,处理S200包括:
S2013:将所述支付账号的累计出现次数与阈值进行比较。若所述累计出现次数大于阈值,则执行S2014,若所述累计出现次数小于或者等于阈值,则执行S2015。
其中,所述累计出现次数在预设时段(例如为一天)内进行统计,当然本领域的技术人员可以根据实际需要对所述预设时段进行其他合理设置。
S2014:确定所述客户端执行刷单行为。
S2015:确定所述客户端未执行刷单行为。
【方法实施方式6】
本实施方式所提供的方法包括图1所示的处理S100和处理S200,在此不再赘述。其中,在本实施方式中,所述验证信息包括至少两个加速度向量、无线接入点名称、设备名称、通信记录集、以及支付账号。相应地,如图10所示,在本实施方式中,处理S200包括:
S2016:根据所述至少两个加速度向量识别所述客户端是否为模拟器。若是,则执行S2021,若否,则执行S2017。
S2017:识别所述无线接入点名称是否为随机字符串。若是,则执行S2021,若否,则执行S2018。
S2018:识别所述设备名称是否为随机字符串。若是,则执行S2021,若否,则执行S2019。
S2019:识别所述通信记录集是否具有与所述客户端提交的正确的验证码对应的通信记录。若是,则执行S2020,若否,则执行S2021。
S2020:将所述支付账号的累计出现次数与阈值进行比较。若累计出现次数大于阈值,则执行S2021,若累计次数小于或等于阈值,则执行S2022。
S2021:确定所述客户端执行刷单行为。
S2022:确定所述客户端未执行刷单行为。
当然本发明不限于此,本领域的技术人员可以根据实际需要对处理S2016至S2022的执行顺序进行任意调整。
下面对本发明所提供的异常行为的识别及处理方法进行具体描述。
步骤1:收集客户端数据。
其中,客户端数据例如包括至少两个加速度向量(其中,加速度向量包括x、y、z三个方向上的加速度)、Wi-Fi名称、设备名称、定位地址、账号、联系电话号、设备号、历史验证信息等信息。用户在下单之前会执行登录、浏览商品、选择商品、填写联系方式等操作行为,在执行这些操作行为的过程中,上述客户端数据会通过客户端传送给服务端。
步骤2:从收集的客户端数据中解析出账号、联系电话号、以及设备号。
步骤3:分别统计解析出的账号、联系电话号、以及设备号在预定时段内的累计出现次数。
其中,所述预定时段例如为一天,当然本领域的技术人员可以根据实际需要对所述预定时段进行其他合理设置。
步骤4:识别是否解析出的账号、联系电话号、以及设备号中的一者或多者的累计出现次数大于相应的阈值。若是,则执行步骤28,若否,则执行步骤5。
步骤5:从收集的客户端数据中解析出至少两个加速度向量。
步骤6:识别解析出的至少两个加速度向量是否相同。若是,则执行步骤28,若否,则执行步骤7。
步骤7:从收集的客户端数据中解析出Wi-Fi名称。
步骤8:识别解析出的Wi-Fi名称是否包含除字母和数字以外的其他字符。若否,则执行步骤9,若是,则执行步骤11。
步骤9:根据预定的计算规则计算出所述Wi-Fi名称的出现概率。
例如,若Wi-Fi名称为“xabc”,并且,预先统计出x后面出现a的概率为P1,a后面出现b的概率为P2,b后面出现c的概率为P3,由此计算出“xabc”出现的概率为P1*P2*P3。
对于统计一个字符出现在其他字符后面的概率,可以通过下述方式实现:
(1)采集已有的Wi-Fi名称;
(2)清洗采集的Wi-Fi名称(例如去除除字母和数字以外的其他字符(例
如中文字符等));
(3)根据清洗后得到的字符串,统计每个字符后面出现其他字符的概率
(每个字符后面出现一个字符的次数除以该字符后面出现其他字符的总
次数)。
步骤10:将所述Wi-Fi名称的出现概率与阈值进行比较,若所述Wi-Fi名称的出现概率小于阈值,则执行步骤28,若所述Wi-Fi名称的出现概率大于或者等于阈值,则执行步骤11。
步骤11:从收集的客户端数据中解析出设备名称。
步骤12:识别解析出的设备名称是否包含除字母和数字以外的其他字符。若否,则执行步骤13,若是,则执行步骤15。
步骤13:根据预定的计算规则计算出所述设备名称的出现概率。
具体的计算规则同步骤9中所采用的计算规则,在此不再赘述。
步骤14:将所述设备名称的出现概率与阈值进行比较。若所述设备名称的出现概率小于阈值,则执行步骤28,若所述设备名称的出现概率大于或者等于阈值,则执行步骤15。
步骤15:从收集的客户端数据中解析出定位地址。
步骤16:识别解析出的定位地址是否在配送范围内。若是,则执行步骤18,若否,则执行步骤17。
步骤17:根据历史验证信息识别所述客户端是否为异常客户端。若是,则执行步骤28,若否,则执行步骤18。
考虑性能体验等问题,对于不便于在线分析的内容进行离线分析。例如可以基于历史数据(例如客户端在一段时间范围内(例如一个月)的订单、下单时的操作行为、异常订单等多维度的数据,每个维度的数据所占的权重不完全相同)对下单的用户进行打分,并将客户端所得的分数与阈值进行比较,来判断客户端是否有过刷单操作;也可以通过机器学习的方式,基于上述历史数据进行特征提取,根据提取的特征建立模型,进而判断客户端是否有过刷单操作;还可以通过分析账号注册时间是否相同来离线分析账号问题。通过离线分析得到的分析结果作为上述历史验证信息。若识别出客户端有过刷单操作或者存在账号问题等,则认为该客户端为异常客户端。
步骤18:获取所述客户端的通信记录集(包括短信记录集以及通话记录集)。
其中,所述通信记录集是在用户同意的前提下进行获取的,此外,本领域的技术人员应当理解,所述通信记录集可以由所述客户端的全部通信记录构成,也可以仅由部分的通信记录构成,比如截止到当前时间点的预设时段内的通信记录。
步骤19:识别所述通信记录集是否具有与所述客户端提交的正确的验证码对应的通信记录。若是,则执行步骤20,若否,则执行步骤28。
用户在有的环节(例如执行登录操作等)中需要输入短信或者语音验证码,对于用户输入的验证码需要进行验证。对此,步骤19通过识别通信记录集中是否具有与客户端提交的正确的验证码(即通过验证的验证码)对应的通信记录(短信记录或者通话记录),来判断客户端是否为执行刷单操作的异常设备。
步骤20:接收客户端提交的订单。
步骤21:响应于客户端提交的订单,向客户端发送支付页面。
步骤22:接收客户端发送的支付请求。
步骤23:从接收的支付请求中解析出支付账号。
步骤24:统计解析出的支付账号在预定时段内的累计出现次数。
其中,所述预定时段例如为一天,当然本领域的技术人员可以根据实际需要对所述预定时段进行其他合理设置。
步骤25:将所述支付账号的累计出现次数与阈值进行比较。若累计出现次数大于阈值,则执行步骤28,若累计出现次数小于或等于阈值,则执行步骤26。
步骤26:从收集的客户端数据中解析出联系电话号。
步骤27:识别解析出的联系电话号是否为与所述客户端提交的订单对应的商户的联系电话号。若是,则执行步骤28,若否,则执行步骤29。
步骤28:对所述客户端进行行为限制。
步骤29:结束。
其中,步骤28具体可以通过下述方式实现:
I、识别所述客户端命中的所述步骤28的触发条件;
II、对所述客户端执行与命中的触发条件相对应的行为限制处理。具体地:
(1)若命中“账号、联系电话号、以及设备号中的一者或多者的累计出现次数大于相应的阈值”这一触发条件(支付前的唯一性校验规则),则限制客户端不能享有平台的优惠服务;
(2)若命中“所述至少两个加速度向量相同”这一触发条件(模拟器校验规则),则限制客户端不能享有平台的优惠服务;
(3)若命中“Wi-Fi名称的出现概率小于阈值”这一触发条件(Wi-Fi名称校验规则),则限制客户端不能享有平台的优惠服务;
(4)若命中“设备名称的出现概率小于阈值”这一触发条件(设备名称校验规则),则限制客户端不能享有平台的优惠服务;
(5)若命中“通信记录集不具有与所述客户端提交的验证码对应的通信记录”这一触发条件(通话、短信校验规则),则限制客户端不能享有平台的优惠服务;
(6)若命中“联系电话号为与提交的订单对应的商户的联系电话”这一触发条件(异常群体校验规则),则直接取消订单;
(7)若命中“支付账号的累计出现次数大于阈值”这一触发条件(支付后的唯一性校验规则),则提示客户端继续完成剩余的下单流程,但要求客户端按照优惠前的价格进行支付;
(8)若命中“根据历史验证信息识别所述客户端为异常客户端”这一触发条件(历史校验规则),则限制客户端不能享有平台的优惠服务。
当然,本领域的技术人员可以根据实际需要,对上述各步骤的执行顺序进行任意调整和组合。
图11是根据本发明实施方式的一种识别异常行为的装置的结构示意图。参见图11,所述装置1000包括:获取模块100以及识别模块200,具体地:
获取模块100用于获取客户端的验证信息。
识别模块200用于根据获取模块100获取的验证信息识别刷单行为。
其中,所述验证信息包括至少两个加速度向量、无线接入点名称、设备名称、通信记录集、以及支付账号中的一种或多种。
以上,对本发明提供的一种识别异常行为的装置的整体结构进行了说明,下面结合具体的实施方式对本发明的装置的详细结构进行说明。
【装置实施方式1】
本实施方式所提供的装置包括图10所示的获取模块100和识别模块200,在此不再赘述。其中,在本实施方式中,所述验证信息包括至少两个加速度向量。相应地,如图12所示,在本实施方式中,识别模块200包括模拟器识别单元201以及确定单元202,具体地:
模拟器识别单元201用于根据所述至少两个加速度向量识别所述客户端是否为模拟器。
确定单元202用于在模拟器识别单元201识别出所述客户端为模拟器的情形下,确定所述客户端执行行刷单行为。
其中,如图13所示,模拟器识别单元201包括识别组件2011、确定组件2012,具体地:
识别组件2011用于识别所述至少两个加速度向量是否相同。
确定组件2012用于在识别组件2011识别出所述至少两个加速度向量相同的情形下,确定所述客户端为模拟器。
【装置实施方式2】
本实施方式所提供的装置包括了图11所示的获取模块100以及识别模块200,在此不再赘述。其中,在本实施方式中,所述验证信息包括无线接入点名称。相应地,如图14所示,在本实施方式中,识别模块200包括无线接入点名称识别单元203以及确定单元204,具体地:
无线接入点名称识别单元203用于识别所述无线接入点名称是否为随机字符串。
确定单元204用于在无线接入点名称识别单元203识别出所述无线接入点名称为随机字符串的情形下,确定所述客户端执行刷单行为。
其中,如图15所示,无线接入点名称识别单元203包括识别组件2031、计算组件2032、比较组件2033、确定组件2034,具体地:
识别组件2031用于识别所述无线接入点名称是否包含除字母和数字以外的其他字符。
计算组件2032用于在识别组件2031识别出所述无线接入点名称不包含所述其他字符的情形下,计算出所述无线接入点名称的出现概率。
比较组件2033用于将计算组件2032计算出的出现概率与阈值进行比较。
确定组件2034用于在比较组件2033比较出出现概率小于阈值的情形下,确定所述无线接入点名称为随机字符串。
【装置实施方式3】
本实施方式所提供的装置包括了图11所示的获取模块100以及识别模块200,在此不再赘述。其中,在本实施方式中,所述验证信息包括设备名称。相应地,如图16所示,在本实施方式中,识别模块200包括设备名称识别单元205以及确定单元206,具体地:
设备名称识别单元205用于识别所述设备名称是否为随机字符串。
确定单元206用于在设备名称识别单元205识别出所述设备名称为随机字符串的情形下,确定所述客户端执行刷单行为。
其中,如图17所示,设备名称识别单元205包括识别组件2051、计算组件2052、比较组件2053、以及确定组件2054:
识别组件2051用于识别所述设备名称是否包含除字母和数字以外的其他字符。
计算组件2052用于在识别组件2051识别出设备名称不包含所述其他字符的情形下,计算出所述设备名称的出现概率。
比较组件2053用于将计算组件2052计算出的出现概率与阈值进行比较。
确定组件2054用于在比较组件2053比较出出现概率小于阈值的情形下,则确定所述设备名称为随机字符串。
【装置实施方式4】
本实施方式所提供的装置包括了图11所示的获取模块100和识别模块200,在此不再赘述。其中,在本实施方式中,所述验证信息包括通信记录集。相应地,如图18所示,在本实施方式中,识别模块200包括通信记录集识别单元207以及确定单元208:
通信记录集识别单元207用于识别所述通信记录集是否具有与所述客户端提交的正确的验证码对应的通信记录。
确定单元208用于在通信记录集识别单元207识别出所述通信记录集不具有所述通信记录的情形下,确定所述客户端执行刷单行为。
【装置实施方式5】
本实施方式所提供的装置包括了图11所示的获取模块100和识别模块200,在此不再赘述。其中,在本实施方式中,所述验证信息包括支付账号。相应地,如图19所示,在本实施方式中,识别模块200包括比较单元209以及确定单元210,具体地:
比较单元209用于将所述支付账号的累计出现次数与阈值进行比较。
确定单元210用于在比较单元209比较出累计出现次数大于阈值的情形下,确定所述客户端执行刷单行为。
【装置实施方式6】
本实施方式所提供的装置包括图11所示的获取模块100和识别模块200,在此不再赘述。其中,在本实施方式中,所述验证信息包括至少两个加速度向量、无线接入点名称、设备名称、通信记录集、以及支付账号。相应地,在本实施方式中,识别模块200包括:模拟器识别单元、无线接入点名称识别单元、设备名称识别单元、通信记录集识别单元、比较单元、以及确定单元,具体地:
模拟器识别单元用于根据所述至少两个加速度向量识别所述客户端是否为模拟器。
无线接入点名称识别单元用于识别所述无线接入点名称是否为随机字符串。
设备名称识别单元用于识别所述设备名称是否为随机字符串。
通信记录集识别单元用于识别所述通信记录集是否具有与所述客户端提交的正确的验证码对应的通信记录。
比较单元用于将所述支付账号的累计出现次数与阈值进行比较。
确定单元用于在下述情形下确定所述客户端执行刷单行为:
(1)所述客户端为模拟器;
(2)所述无线接入点名称为随机字符串;
(3)所述设备名称为随机字符串;
(4)所述通信记录集不具有与所述客户端提交的正确的验证码对应的通信记录;或者
(5)所述支付账号的累计出现次数大于阈值。
通过以上的实施方式的描述,本领域的技术人员可以清楚地了解到本发明可借助软件结合硬件平台的方式来实现。基于这样的理解,本发明的技术方案对背景技术做出贡献的全部或者部分可以以软件产品的形式体现出来,该计算机软件产品可以存储在存储介质中,如ROM/RAM、磁碟、光盘等,包括若干指令用以使得一台计算机设备(可以是个人计算机,服务器,智能手机或者网络设备等)执行本发明各个实施例或者实施例的某些部分所述的方法。
本发明说明书中使用的术语和措辞仅仅为了举例说明,并不意味构成限定。本领域技术人员应当理解,在不脱离所公开的实施方式的基本原理的前提下,对上述实施方式中的各细节可进行各种变化。因此,本发明的范围只由权利要求确定,在权利要求中,除非另有说明,所有的术语应按最宽泛合理的意思进行理解。

Claims (6)

1.一种异常行为的识别方法,其特征在于,所述方法包括:
获取客户端的验证信息;其中,所述验证信息包括无线接入点名称;
根据所述验证信息识别刷单行为,包括:识别所述无线接入点名称是否为随机字符串,若所述无线接入点名称为随机字符串,则确定所述客户端执行刷单行为;
其中,所述识别所述无线接入点名称是否为随机字符串包括:识别所述无线接入点名称是否包含除字母和数字以外的其他字符;若所述无线接入点名称不包含所述其他字符,则计算出所述无线接入点名称的出现概率;将所述出现概率与阈值进行比较;若所述出现概率小于阈值,则确定所述无线接入点名称为随机字符串。
2.一种异常行为的识别方法,其特征在于,所述方法包括:
获取客户端的验证信息;其中,所述验证信息包括设备名称;
根据所述验证信息识别刷单行为,包括:识别所述设备名称是否为随机字符串;若所述设备名称为随机字符串,则确定所述客户端执行刷单行为;
其中,所述识别所述设备名称是否为随机字符串包括:识别所述设备名称是否包含除字母和数字以外的其他字符;若所述设备名称不包含所述其他字符,则计算出所述设备名称的出现概率;将所述出现概率与阈值进行比较;若所述出现概率小于阈值,则确定所述设备名称为随机字符串。
3.一种识别异常行为的装置,其特征在于,所述装置包括:
获取模块,用于获取客户端的验证信息;其中,所述验证信息包括无线接入点名称;
识别模块,用于根据所述验证信息识别刷单行为,包括:无线接入点名称识别单元,用于识别所述无线接入点名称是否为随机字符串;确定单元,用于若所述无线接入点名称为随机字符串,则确定所述客户端执行刷单行为;所述无线接入点名称识别单元包括:识别组件,用于识别所述无线接入点名称是否包含除字母和数字以外的其他字符;计算组件,用于在所述无线接入点名称不包含所述其他字符的情形下,计算出所述无线接入点名称的出现概率;比较组件,用于将所述出现概率与阈值进行比较;确定组件,用于在所述出现概率小于阈值的情形下,确定所述无线接入点名称为随机字符串。
4.一种识别异常行为的装置,其特征在于,所述装置包括:
获取模块,用于获取客户端的验证信息;其中,所述验证信息包括设备名称;
识别模块,用于根据所述验证信息识别刷单行为,包括:设备名称识别单元,用于识别所述设备名称是否为随机字符串;确定单元,用于在所述设备名称为随机字符串的情形下,确定所述客户端执行刷单行为;所述设备名称识别单元包括:识别组件,用于识别所述设备名称是否包含除字母和数字以外的其他字符;计算组件,用于在所述设备名称不包含所述其他字符的情形下,计算出所述设备名称的出现概率;比较组件,用于将所述出现概率与阈值进行比较;确定组件,用于在所述出现概率小于阈值的情形下,则确定所述设备名称为随机字符串。
5.一种计算机设备,包括存储器和处理器,其特征在于,
所述存储器用于存储一条或多条计算机指令,其中,所述一条或多条计算机指令被所述处理器执行时能够实现如权利要求1或2中所述的方法。
6.一种计算机存储介质,用于存储一条或多条计算机指令,其特征在于,当所述一条或多条计算机指令被执行时能够实现如权利要求1或2中所述的方法。
CN201610844262.5A 2016-09-22 2016-09-22 异常行为的识别方法及装置 Active CN107124391B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201610844262.5A CN107124391B (zh) 2016-09-22 2016-09-22 异常行为的识别方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201610844262.5A CN107124391B (zh) 2016-09-22 2016-09-22 异常行为的识别方法及装置

Publications (2)

Publication Number Publication Date
CN107124391A CN107124391A (zh) 2017-09-01
CN107124391B true CN107124391B (zh) 2021-11-16

Family

ID=59717863

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201610844262.5A Active CN107124391B (zh) 2016-09-22 2016-09-22 异常行为的识别方法及装置

Country Status (1)

Country Link
CN (1) CN107124391B (zh)

Families Citing this family (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108038130B (zh) * 2017-11-17 2021-06-25 中国平安人寿保险股份有限公司 虚假用户的自动清理方法、装置、设备及存储介质
CN109858919B (zh) * 2017-11-27 2023-04-07 阿里巴巴集团控股有限公司 异常账号的确定方法及装置、在线下单方法及装置
CN108460417A (zh) * 2018-03-05 2018-08-28 重庆邮电大学 基于特征合并的mcrf异常行为实时识别方法
CN108764607B (zh) * 2018-04-09 2022-04-15 中国平安人寿保险股份有限公司 用户月数据复检方法、装置、设备及存储介质
CN110009389B (zh) * 2019-02-19 2023-07-18 创新先进技术有限公司 一种设备识别方法及装置
CN111147441A (zh) * 2019-11-12 2020-05-12 恒大智慧科技有限公司 网络购票的舞弊行为自动检测方法、设备及可读存储介质
CN113077247A (zh) * 2021-04-20 2021-07-06 深圳华南城网科技有限公司 一种电商平台支付风控方法及装置

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103279869A (zh) * 2013-05-24 2013-09-04 北京京东尚科信息技术有限公司 一种确定信息处理目标的方法和装置
CN105741161A (zh) * 2016-01-29 2016-07-06 北京邮电大学 基于司机信用的识别打车业务中刷单用户的方法和系统
CN106096974A (zh) * 2016-06-02 2016-11-09 中国联合网络通信集团有限公司 一种针对网络购物的反作弊方法及系统
CN106157041A (zh) * 2016-07-26 2016-11-23 上海携程商务有限公司 防止刷单的方法
CN106294508A (zh) * 2015-06-10 2017-01-04 深圳市腾讯计算机系统有限公司 一种刷量工具检测方法及装置
CN106651368A (zh) * 2016-10-08 2017-05-10 上海携程商务有限公司 防刷单的支付方式的控制方法及控制系统
CN107102886A (zh) * 2017-04-14 2017-08-29 北京洋浦伟业科技发展有限公司 安卓模拟器的检测方法及装置

Family Cites Families (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7447655B2 (en) * 2000-03-02 2008-11-04 Trading Technologies International, Inc. System and method for automatic scalping of a tradeable object in an electronic trading environment
CN104980402B (zh) * 2014-04-09 2020-02-21 腾讯科技(北京)有限公司 一种识别恶意操作的方法及装置
CN105306202B (zh) * 2014-06-24 2019-11-05 腾讯科技(深圳)有限公司 身份验证方法、装置及服务器
CN104657503A (zh) * 2015-03-13 2015-05-27 浪潮集团有限公司 一种基于统计判别法对电商销售额异常值的预处理方法
CN104866953B (zh) * 2015-04-28 2021-01-05 北京嘀嘀无限科技发展有限公司 一种虚假订单的识别方法及装置
CN105447740A (zh) * 2015-11-17 2016-03-30 北京齐尔布莱特科技有限公司 基于Golang的反刷单方法
CN105468742B (zh) * 2015-11-25 2018-11-20 小米科技有限责任公司 恶意订单识别方法及装置
CN105657659A (zh) * 2016-01-29 2016-06-08 北京邮电大学 一种识别打车业务中刷单用户的方法和系统

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103279869A (zh) * 2013-05-24 2013-09-04 北京京东尚科信息技术有限公司 一种确定信息处理目标的方法和装置
CN106294508A (zh) * 2015-06-10 2017-01-04 深圳市腾讯计算机系统有限公司 一种刷量工具检测方法及装置
CN105741161A (zh) * 2016-01-29 2016-07-06 北京邮电大学 基于司机信用的识别打车业务中刷单用户的方法和系统
CN106096974A (zh) * 2016-06-02 2016-11-09 中国联合网络通信集团有限公司 一种针对网络购物的反作弊方法及系统
CN106157041A (zh) * 2016-07-26 2016-11-23 上海携程商务有限公司 防止刷单的方法
CN106651368A (zh) * 2016-10-08 2017-05-10 上海携程商务有限公司 防刷单的支付方式的控制方法及控制系统
CN107102886A (zh) * 2017-04-14 2017-08-29 北京洋浦伟业科技发展有限公司 安卓模拟器的检测方法及装置

Also Published As

Publication number Publication date
CN107124391A (zh) 2017-09-01

Similar Documents

Publication Publication Date Title
CN107124391B (zh) 异常行为的识别方法及装置
CN110517097B (zh) 识别异常用户的方法、装置、设备及存储介质
CN108062629B (zh) 交易事件的处理方法、终端设备及介质
KR102151862B1 (ko) 서비스 처리 방법 및 장치
CN106384273B (zh) 恶意刷单检测系统及方法
CN107563757B (zh) 数据风险识别的方法及装置
KR101879416B1 (ko) 이상 금융거래 탐지 방법 및 그 전자 장치
CN108932582B (zh) 风险信息确定方法、装置、计算机设备和存储介质
CN110335115A (zh) 一种业务订单处理方法及装置
CN109409641A (zh) 风险评价方法、装置、计算机设备和存储介质
CN108491720B (zh) 一种应用识别方法、系统以及相关设备
CN113412607B (zh) 内容推送方法、装置、移动终端及存储介质
CN112801670B (zh) 针对支付操作的风险评估方法及装置
CN112784039A (zh) 一种分配在线客服的方法、装置和存储介质
CN110675252A (zh) 风险评估方法、装置、电子设备及存储介质
CN109727028A (zh) 支付通道稳定性控制方法、装置、计算机设备及存储介质
CN111144906A (zh) 一种数据处理方法、装置及电子设备
CN107330709B (zh) 确定目标对象的方法及装置
US20230050176A1 (en) Method of processing a transaction request
CN111427915A (zh) 信息处理方法及装置、存储介质、电子设备
CN115130577A (zh) 一种欺诈号码识别方法、装置及电子设备
CN111263351B (zh) 业务处理方法、业务处理装置、电子设备及存储介质
CN110599195B (zh) 一种识别刷单的方法
CN111353015B (zh) 众包题目推荐方法、装置、设备及存储介质
CN113420789A (zh) 一种预测风险账号的方法、装置、存储介质和计算机设备

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
CB02 Change of applicant information
CB02 Change of applicant information

Address after: Building N3, building 12, No. 27, Jiancai Chengzhong Road, Haidian District, Beijing 100096

Applicant after: Beijing Xingxuan Technology Co.,Ltd.

Address before: 100085 Beijing, Haidian District on the road to the information on the ground floor of the 1 to the 3 floor of the 2 floor, room 11, 202

Applicant before: Beijing Xiaodu Information Technology Co.,Ltd.

GR01 Patent grant
GR01 Patent grant