CN107592312A - 一种基于网络流量的恶意软件检测方法 - Google Patents
一种基于网络流量的恶意软件检测方法 Download PDFInfo
- Publication number
- CN107592312A CN107592312A CN201710839185.9A CN201710839185A CN107592312A CN 107592312 A CN107592312 A CN 107592312A CN 201710839185 A CN201710839185 A CN 201710839185A CN 107592312 A CN107592312 A CN 107592312A
- Authority
- CN
- China
- Prior art keywords
- trojan
- host
- traffic
- clustering
- algorithm
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000001514 detection method Methods 0.000 title claims abstract description 81
- ZXQYGBMAQZUVMI-GCMPRSNUSA-N gamma-cyhalothrin Chemical compound CC1(C)[C@@H](\C=C(/Cl)C(F)(F)F)[C@H]1C(=O)O[C@H](C#N)C1=CC=CC(OC=2C=CC=CC=2)=C1 ZXQYGBMAQZUVMI-GCMPRSNUSA-N 0.000 claims abstract description 204
- 238000004422 calculation algorithm Methods 0.000 claims abstract description 102
- 238000004891 communication Methods 0.000 claims abstract description 94
- 238000004458 analytical method Methods 0.000 claims abstract description 61
- 239000000284 extract Substances 0.000 claims abstract description 13
- 238000000034 method Methods 0.000 claims description 94
- 230000006399 behavior Effects 0.000 claims description 91
- 230000008569 process Effects 0.000 claims description 39
- 238000013507 mapping Methods 0.000 claims description 31
- 230000002688 persistence Effects 0.000 claims description 31
- 238000007621 cluster analysis Methods 0.000 claims description 19
- 230000004044 response Effects 0.000 claims description 13
- 230000005540 biological transmission Effects 0.000 claims description 11
- 238000012545 processing Methods 0.000 claims description 9
- 238000001914 filtration Methods 0.000 claims description 8
- 238000004364 calculation method Methods 0.000 claims description 7
- 238000002474 experimental method Methods 0.000 claims description 7
- 230000000694 effects Effects 0.000 claims description 6
- 238000007781 pre-processing Methods 0.000 claims description 6
- 238000013145 classification model Methods 0.000 claims description 4
- 230000002354 daily effect Effects 0.000 claims description 4
- 238000007635 classification algorithm Methods 0.000 claims description 3
- 238000013461 design Methods 0.000 claims description 3
- 230000003203 everyday effect Effects 0.000 claims description 3
- 238000005192 partition Methods 0.000 claims description 3
- 208000015181 infectious disease Diseases 0.000 abstract description 3
- 230000009286 beneficial effect Effects 0.000 abstract description 2
- 230000003542 behavioural effect Effects 0.000 abstract 1
- 239000000523 sample Substances 0.000 description 47
- 238000005457 optimization Methods 0.000 description 8
- 230000006870 function Effects 0.000 description 7
- 230000002159 abnormal effect Effects 0.000 description 6
- 238000010586 diagram Methods 0.000 description 5
- 230000008901 benefit Effects 0.000 description 3
- 238000007476 Maximum Likelihood Methods 0.000 description 2
- 239000013068 control sample Substances 0.000 description 2
- 230000001186 cumulative effect Effects 0.000 description 2
- 230000002349 favourable effect Effects 0.000 description 2
- 230000002085 persistent effect Effects 0.000 description 2
- 238000011160 research Methods 0.000 description 2
- 241000272201 Columbiformes Species 0.000 description 1
- 238000010276 construction Methods 0.000 description 1
- 230000007547 defect Effects 0.000 description 1
- 238000005516 engineering process Methods 0.000 description 1
- 230000006872 improvement Effects 0.000 description 1
- 230000002458 infectious effect Effects 0.000 description 1
- 238000002372 labelling Methods 0.000 description 1
- 230000014759 maintenance of location Effects 0.000 description 1
- 230000003211 malignant effect Effects 0.000 description 1
- 230000003068 static effect Effects 0.000 description 1
- 238000012549 training Methods 0.000 description 1
- 230000001131 transforming effect Effects 0.000 description 1
- 230000001052 transient effect Effects 0.000 description 1
Landscapes
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Description
Claims (7)
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201710839185.9A CN107592312B (zh) | 2017-09-18 | 2017-09-18 | 一种基于网络流量的恶意软件检测方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201710839185.9A CN107592312B (zh) | 2017-09-18 | 2017-09-18 | 一种基于网络流量的恶意软件检测方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN107592312A true CN107592312A (zh) | 2018-01-16 |
CN107592312B CN107592312B (zh) | 2021-04-30 |
Family
ID=61046954
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201710839185.9A Active CN107592312B (zh) | 2017-09-18 | 2017-09-18 | 一种基于网络流量的恶意软件检测方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN107592312B (zh) |
Cited By (18)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN108446546A (zh) * | 2018-03-20 | 2018-08-24 | 深信服科技股份有限公司 | 异常访问检测方法、装置、设备及计算机可读存储介质 |
CN108494746A (zh) * | 2018-03-07 | 2018-09-04 | 长安通信科技有限责任公司 | 一种网络端口流量异常检测方法及系统 |
CN108768954A (zh) * | 2018-05-04 | 2018-11-06 | 中国科学院信息工程研究所 | 一种dga恶意软件识别方法 |
CN108769034A (zh) * | 2018-06-01 | 2018-11-06 | 杭州安恒信息技术股份有限公司 | 一种实时在线监测远控木马控制端ip地址的方法及装置 |
CN108920589A (zh) * | 2018-06-26 | 2018-11-30 | 百度在线网络技术(北京)有限公司 | 浏览劫持识别方法、装置、服务器及存储介质 |
CN109145030A (zh) * | 2018-06-26 | 2019-01-04 | 阿里巴巴集团控股有限公司 | 一种异常数据访问的检测方法和装置 |
CN109600363A (zh) * | 2018-11-28 | 2019-04-09 | 南京财经大学 | 一种物联网终端网络画像及异常网络访问行为检测方法 |
CN109714335A (zh) * | 2018-12-26 | 2019-05-03 | 北京天融信网络安全技术有限公司 | 一种信息检测方法及信息检测装置 |
CN109889547A (zh) * | 2019-03-29 | 2019-06-14 | 新华三信息安全技术有限公司 | 一种异常网络设备的检测方法及装置 |
CN110311930A (zh) * | 2019-08-01 | 2019-10-08 | 杭州安恒信息技术股份有限公司 | 远控回连行为的识别方法、装置及电子设备 |
CN110336789A (zh) * | 2019-05-28 | 2019-10-15 | 北京邮电大学 | 基于混合学习的Domain-flux僵尸网络检测方法 |
CN110493235A (zh) * | 2019-08-23 | 2019-11-22 | 四川长虹电器股份有限公司 | 一种基于网络流量特征的移动终端恶意软件同步检测方法 |
CN111586075A (zh) * | 2020-05-26 | 2020-08-25 | 国家计算机网络与信息安全管理中心 | 基于多尺度流分析技术的隐蔽信道检测方法 |
CN111953665A (zh) * | 2020-07-28 | 2020-11-17 | 深圳供电局有限公司 | 服务器攻击访问识别方法及系统、计算机设备、存储介质 |
CN113111951A (zh) * | 2021-04-20 | 2021-07-13 | 浙江网商银行股份有限公司 | 数据处理方法以及装置 |
CN113992442A (zh) * | 2021-12-28 | 2022-01-28 | 北京微步在线科技有限公司 | 一种木马连通成功检测方法及装置 |
CN115134096A (zh) * | 2021-03-11 | 2022-09-30 | 深信服科技股份有限公司 | 一种rat连接检测方法、流量审计设备及介质 |
CN116896478A (zh) * | 2023-08-29 | 2023-10-17 | 江南信安(北京)科技有限公司 | 一种用于对僵尸主机进行检测的方法及系统 |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102333313A (zh) * | 2011-10-18 | 2012-01-25 | 中国科学院计算技术研究所 | 移动僵尸网络特征码生成方法和移动僵尸网络检测方法 |
CN103701814A (zh) * | 2013-12-27 | 2014-04-02 | 北京启明星辰信息技术股份有限公司 | 一种基于行为检测实现网络流量识别的方法及装置 |
CN103746982A (zh) * | 2013-12-30 | 2014-04-23 | 中国科学院计算技术研究所 | 一种http网络特征码自动生成方法及其系统 |
CN104283897A (zh) * | 2014-10-29 | 2015-01-14 | 刘胜利 | 基于多数据流聚类分析的木马通信特征快速提取方法 |
-
2017
- 2017-09-18 CN CN201710839185.9A patent/CN107592312B/zh active Active
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102333313A (zh) * | 2011-10-18 | 2012-01-25 | 中国科学院计算技术研究所 | 移动僵尸网络特征码生成方法和移动僵尸网络检测方法 |
CN103701814A (zh) * | 2013-12-27 | 2014-04-02 | 北京启明星辰信息技术股份有限公司 | 一种基于行为检测实现网络流量识别的方法及装置 |
CN103746982A (zh) * | 2013-12-30 | 2014-04-23 | 中国科学院计算技术研究所 | 一种http网络特征码自动生成方法及其系统 |
CN104283897A (zh) * | 2014-10-29 | 2015-01-14 | 刘胜利 | 基于多数据流聚类分析的木马通信特征快速提取方法 |
Non-Patent Citations (1)
Title |
---|
张永斌: "基于主机行为特征的恶意软件检测方法", 《计算机应用研究》 * |
Cited By (24)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN108494746A (zh) * | 2018-03-07 | 2018-09-04 | 长安通信科技有限责任公司 | 一种网络端口流量异常检测方法及系统 |
CN108446546A (zh) * | 2018-03-20 | 2018-08-24 | 深信服科技股份有限公司 | 异常访问检测方法、装置、设备及计算机可读存储介质 |
CN108768954B (zh) * | 2018-05-04 | 2020-07-10 | 中国科学院信息工程研究所 | 一种dga恶意软件识别方法 |
CN108768954A (zh) * | 2018-05-04 | 2018-11-06 | 中国科学院信息工程研究所 | 一种dga恶意软件识别方法 |
CN108769034A (zh) * | 2018-06-01 | 2018-11-06 | 杭州安恒信息技术股份有限公司 | 一种实时在线监测远控木马控制端ip地址的方法及装置 |
CN108920589A (zh) * | 2018-06-26 | 2018-11-30 | 百度在线网络技术(北京)有限公司 | 浏览劫持识别方法、装置、服务器及存储介质 |
CN109145030A (zh) * | 2018-06-26 | 2019-01-04 | 阿里巴巴集团控股有限公司 | 一种异常数据访问的检测方法和装置 |
CN108920589B (zh) * | 2018-06-26 | 2021-08-10 | 百度在线网络技术(北京)有限公司 | 浏览劫持识别方法、装置、服务器及存储介质 |
CN109600363A (zh) * | 2018-11-28 | 2019-04-09 | 南京财经大学 | 一种物联网终端网络画像及异常网络访问行为检测方法 |
CN109714335A (zh) * | 2018-12-26 | 2019-05-03 | 北京天融信网络安全技术有限公司 | 一种信息检测方法及信息检测装置 |
CN109889547A (zh) * | 2019-03-29 | 2019-06-14 | 新华三信息安全技术有限公司 | 一种异常网络设备的检测方法及装置 |
CN110336789A (zh) * | 2019-05-28 | 2019-10-15 | 北京邮电大学 | 基于混合学习的Domain-flux僵尸网络检测方法 |
CN110311930A (zh) * | 2019-08-01 | 2019-10-08 | 杭州安恒信息技术股份有限公司 | 远控回连行为的识别方法、装置及电子设备 |
CN110493235A (zh) * | 2019-08-23 | 2019-11-22 | 四川长虹电器股份有限公司 | 一种基于网络流量特征的移动终端恶意软件同步检测方法 |
CN111586075B (zh) * | 2020-05-26 | 2022-06-14 | 国家计算机网络与信息安全管理中心 | 基于多尺度流分析技术的隐蔽信道检测方法 |
CN111586075A (zh) * | 2020-05-26 | 2020-08-25 | 国家计算机网络与信息安全管理中心 | 基于多尺度流分析技术的隐蔽信道检测方法 |
CN111953665A (zh) * | 2020-07-28 | 2020-11-17 | 深圳供电局有限公司 | 服务器攻击访问识别方法及系统、计算机设备、存储介质 |
CN111953665B (zh) * | 2020-07-28 | 2022-08-30 | 深圳供电局有限公司 | 服务器攻击访问识别方法及系统、计算机设备、存储介质 |
CN115134096A (zh) * | 2021-03-11 | 2022-09-30 | 深信服科技股份有限公司 | 一种rat连接检测方法、流量审计设备及介质 |
CN113111951A (zh) * | 2021-04-20 | 2021-07-13 | 浙江网商银行股份有限公司 | 数据处理方法以及装置 |
CN113992442B (zh) * | 2021-12-28 | 2022-03-18 | 北京微步在线科技有限公司 | 一种木马连通成功检测方法及装置 |
CN113992442A (zh) * | 2021-12-28 | 2022-01-28 | 北京微步在线科技有限公司 | 一种木马连通成功检测方法及装置 |
CN116896478A (zh) * | 2023-08-29 | 2023-10-17 | 江南信安(北京)科技有限公司 | 一种用于对僵尸主机进行检测的方法及系统 |
CN116896478B (zh) * | 2023-08-29 | 2024-04-02 | 江南信安(北京)科技有限公司 | 一种用于对僵尸主机进行检测的方法及系统 |
Also Published As
Publication number | Publication date |
---|---|
CN107592312B (zh) | 2021-04-30 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN107592312B (zh) | 一种基于网络流量的恶意软件检测方法 | |
Moustafa et al. | A holistic review of network anomaly detection systems: A comprehensive survey | |
Haddadi et al. | Benchmarking the effect of flow exporters and protocol filters on botnet traffic classification | |
CN109067586B (zh) | DDoS攻击检测方法及装置 | |
CN111935170B (zh) | 一种网络异常流量检测方法、装置及设备 | |
Bhuyan et al. | Survey on incremental approaches for network anomaly detection | |
CN107483488A (zh) | 一种恶意Http检测方法及系统 | |
CN107370752B (zh) | 一种高效的远控木马检测方法 | |
Sathya et al. | Discriminant analysis based feature selection in kdd intrusion dataset | |
CN110519228B (zh) | 一种黑产场景下恶意云机器人的识别方法及系统 | |
CN110611640A (zh) | 一种基于随机森林的dns协议隐蔽通道检测方法 | |
Fraunholz et al. | YAAS-On the Attribution of Honeypot Data. | |
CN111245784A (zh) | 多维度检测恶意域名的方法 | |
WO2024065956A1 (zh) | 一种基于数据多维熵值指纹的网络异常行为检测方法 | |
CN116346418A (zh) | 基于联邦学习的DDoS检测方法及装置 | |
CN110493253B (zh) | 一种基于树莓派设计的家用路由器的僵尸网络分析方法 | |
CN109067778B (zh) | 一种基于蜜网数据的工控扫描器指纹识别方法 | |
Qiao et al. | Mining of attack models in ids alerts from network backbone by a two-stage clustering method | |
Sawaya et al. | Detection of attackers in services using anomalous host behavior based on traffic flow statistics | |
Min et al. | Online Internet traffic identification algorithm based on multistage classifier | |
Lampesberger et al. | An on-line learning statistical model to detect malicious web requests | |
CN112235242A (zh) | 一种c&c信道检测方法及系统 | |
Sujyothi et al. | Dynamic malware analysis and detection in virtual environment | |
Lu et al. | Unsupervised anomaly detection using an evolutionary extension of k-means algorithm | |
CN111447169A (zh) | 一种在网关上的实时恶意网页识别方法及系统 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant | ||
TR01 | Transfer of patent right | ||
TR01 | Transfer of patent right |
Effective date of registration: 20240522 Address after: No. 13 Xijiao Village, Xijiao Administrative Village, Dongguantun Town, Juye County, Heze City, Shandong Province, 274932 Patentee after: Wang Qinhua Country or region after: China Address before: Room B415, 4th Floor, Building 4, Qilu Software Park, No.1 Shunhua Road, High tech Zone, Jinan City, Shandong Province, 250101 (Building F, Entrepreneurship Plaza) Patentee before: JINAN HUXIN SOFTWARE CO.,LTD. Country or region before: China |
|
TR01 | Transfer of patent right | ||
TR01 | Transfer of patent right |
Effective date of registration: 20240708 Address after: Building 17, Industrialization Base for Small and Medium sized Enterprises, No. 1777 Dazheng Road, High tech Zone, Jinan City, Shandong Province, China, at 412-43 Patentee after: Shandong Maite Information Technology Co.,Ltd. Country or region after: China Address before: No. 13 Xijiao Village, Xijiao Administrative Village, Dongguantun Town, Juye County, Heze City, Shandong Province, 274932 Patentee before: Wang Qinhua Country or region before: China |