CN108449356A - 一种基于多序列比对的在线协议格式推断方法 - Google Patents

一种基于多序列比对的在线协议格式推断方法 Download PDF

Info

Publication number
CN108449356A
CN108449356A CN201810300777.8A CN201810300777A CN108449356A CN 108449356 A CN108449356 A CN 108449356A CN 201810300777 A CN201810300777 A CN 201810300777A CN 108449356 A CN108449356 A CN 108449356A
Authority
CN
China
Prior art keywords
sequence alignment
grouping
multiple sequence
protocol format
flow
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201810300777.8A
Other languages
English (en)
Other versions
CN108449356B (zh
Inventor
张晓明
何跃鹰
孙中豪
张嘉玮
方喆君
刘中金
李建强
王占丰
田益凡
胡超
罗冰
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nanjing Lake Bell Information Technology Co Ltd
National Computer Network and Information Security Management Center
Original Assignee
Nanjing Lake Bell Information Technology Co Ltd
National Computer Network and Information Security Management Center
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nanjing Lake Bell Information Technology Co Ltd, National Computer Network and Information Security Management Center filed Critical Nanjing Lake Bell Information Technology Co Ltd
Priority to CN201810300777.8A priority Critical patent/CN108449356B/zh
Publication of CN108449356A publication Critical patent/CN108449356A/zh
Application granted granted Critical
Publication of CN108449356B publication Critical patent/CN108449356B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/22Parsing or analysis of headers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/03Protocol definition or specification 
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/06Notations for structuring of protocol data, e.g. abstract syntax notation one [ASN.1]

Abstract

本发明公开了一种基于多序列比对的在线协议格式推断方法,首先将协议已知部分的内容进行标记,然后对于在线流量采用增量分析的方式,将捕获的流量按照一定的数目进行分组,对于每个分组采用渐进多序列比对提取协议的格式,然后对相邻的分组结果进行分析,如果解析结果不同则对这两个连续分组中的所有分组进行分析,作为结果,直到分析结束。本方法既可满足在线协议分析的时间要求,又能保证协议分析的效果。

Description

一种基于多序列比对的在线协议格式推断方法
技术领域
本发明涉及在线协议格式推断方法技术领域,尤其涉及一种基于多序列比对的在线协议格式推断方法。
背景技术
协议逆向工程是指在没有协议描述的情况下,通过对协议实体的网络输入输出、系统行为和指令执行流程进行监控和分析,提取协议格式以及协议状态机信息的过程。随着工控网络安全日益引起国家有关部门的重视,工控协议的安全分析日益受到国家相关部门的重视,成为学术研究的重点,协议逆向工程广泛运用于如入侵检测、漏洞挖掘、协议重用等。
协议逆向分析技术主要包括协议格式提取和协议状态机推断两个阶段。对于未知协议而言,协议格式是状态标注不可缺少的依据,因此协议格式提取是协议状态机推断的前提。根据分析对象的不同,协议格式提取技术又可分为基于网络流量的分析技术和基于执行轨迹的分析技术两类。相对于执行轨迹的分析方法,基于流量的分析技术不需要依赖于通信双方的协作,而仅需要获取网络流量,实施更加方便和可行。
基于流量的分析方法大致可以分为里3类:基于序列比对的分析方法和非序列比对的方法。最早的序列比对方法是Marshall Beddoe于2004年启动的PI项目(ProtocolInformation Project),通过引入生物信息学的序列比对算法,来推断目标协议的结构。与PI项目不同,RolePlayer不对协议的完整结构进行分析,其重点在于识别报文结构中用户参数、状态标识,长度等动态字段。为了避免对样本集的过分类,Cui等人提出了以递归分类为核心的协议逆向方案Discoverer,通过分词实现初始字段划分并以字段为基元进行序列比对,Discoverer还能够识别格式标识、长度、偏移和cookie等语义,但没有考虑到状态机信息的提取。非序列比对的方法引入语音识别领域的n-gram语言模型和隐马尔科夫模型来进行协议格式推断,但此类方法只能获取报文中部分字段的语义特征,难以得到完整的协议格式,并且忽略了字段之间的取值约束。相比较而言,渐进多序列比对算法能够对整个报文域进行划分并提取特征,更具实用价值。
上述协议格式提取的算法虽然具有较好的精度,但是往往需要耗费很长的时间,无法适应在线协议分析的需要。
发明内容
本发明的目的就在于为了解决上述问题而提供一种基于多序列比对的在线协议格式推断方法。
本发明通过以下技术方案来实现上述目的:
本发明包括如下步骤:
步骤S1,按照网络流五元组的方法从网络中提取特定协议交互的数据流,将网络分组划分为不同的子流,每组包括N个分组;
步骤S2:对每个分组采用渐进多序列比对方法进行分析得到协议格式报文;
步骤S3:对前M个分组采用渐进多序列比对并计算平均时间,设时延阈值为δt,如果0.5δt<<δt则接受此分组划分;当<0.5δt将分组数目减半,则将分组大小加倍,当>δt将分组数目减半;
步骤S4:对相邻分组的协议分析结果进行对比,如果相同则接受,否则合并两个分组采用渐进多序列比对方法进行分析,输出分析结果。
本发明优选地,根据步骤S1,设从网络中获取的流量表示为Flow={p0,p1,…,pw},则将其中每N个子流划分为一个组,Flow={flow0,flow 1,…},其中flow0={ p0,p1,…,pN-1 },flow0={ pN,pN+1,…,p2N-1 }。
本发明优选地,根据步骤S2,对一个分组flowi通过渐进多序列比对分析获得每个分组的协议格式PFGi,并且记录处理该分组的时间ti。
本发明优选地,根据步骤S2,渐进多序列比对一般包括以下步骤:
步骤a,计算距离矩阵,对于任意一个子流flow i={ p i*Np i*N+1,…,p i*N-1 }中的任何两个序列pq,采用Smith-Waterman 算法,找出每两个样本之间的局部最佳比对,并据此计算出样本之间的相似度,构造样本集的距离矩阵D。其中,Dpq表示样本序列p和样本序列q之间的距离;
步骤b,构造、分割引导树,采用非加权成对群算术平均法 (Unweighted Pair-GroupMethod with Arithmetic means, UPGMA)计算子类间的距离,逐步将距离最小的子类进行合并,子类C i C j 的距离可由下式计算:
由于协议可能存在多种格式类型,如果在渐近多序列比对时强行对齐,可能在样本中加入大量的无效填充位,为了提高序列比对的准确度,设定距离阈值,在d ij 过大时即停止合并,一般阈值为0.5,最终分割得到多个引导树,在引导树中,叶节点表示原始样本序列, 中间节点表示由子节点进行双序列比对得到的对齐序列。
步骤c,执行渐近多序列比对,对引导树进行后序遍历,采用Needleman-Wunsch 算法进行双序列动态规划比对,并将未对齐的字节填充。在构造了多个引导树时,渐进多序列比对将得到多个样本子集。
本发明优选地,对前M个分组采用渐进多序列比对并计算平均时间,其中一般M为5,设时延阈值为δt(为2分钟),如果0.5δt<<δt则接受此分组划分;设下次划分的分组数目为N’,当<0.5δt时,N’=2*N,当>δt将时,N’=N/2。
本发明优选地,对于第i个分组flowi的分析结果PFGi,如果PFGi=PFGi-1,则继续处理,第i+1个分组,否则,将{flowi-1,flowi}作为步骤二的输入,将算法结果作为PFGi,直到所有分组处理完毕,则将最后一个格式解析结果作为整个协议的终推断格式。
本发明的有益效果在于:
本发明提供一种基于多序列比对的在线协议格式推断方法,首先将协议已知部分的内容进行标记,然后对于在线流量采用增量分析的方式,将捕获的分组按照一定的数目进行分组,对于每个分组采用渐进多序列比对提取协议的格式,然后对相邻的分组结果进行分析,如果解析结果不同则对这两个连续分组中的所有分组进行分析,作为结果,直到分析结束。本方法既可满足在线协议分析的时间要求,又能保证协议分析的效果。
附图说明
图1是本发明所述一种基于多序列比对的在线协议格式推断方法的流程示意图。
具体实施方式
下面结合附图对本发明作进一步说明:
如图1所示:本发明包括如下步骤:
步骤S1,按照网络流五元组的方法从网络中提取特定协议交互的数据流,将网络数据流划分为不同的子流,每组包括N个分组;
设从网络中获取的流量表示为Flow={p 0p 1,…,p w},则将其中每N个子流划分为一个组,Flow={flow 0flow 1,…},Flow={flow 0flow 1,…},其中flow 0={ p 0p 1,…,p N-1 },flow0={ p Np N+1,…,p 2N-1 }。
步骤S2:对每组采用渐进多序列比对方法进行分析得到协议格式报文;
对一组flow i 通过渐进多序列比对分析获得每个分组的协议格式PFG i,并且记录处理该分组的时间t i,渐进多序列比对一般包括以下步骤:
步骤a,计算距离矩阵,对于任意一个子流flow i={ p i*Np i*N+1,…,p i*N-1 }中的任何两个序列p、q,采用Smith-Waterman 算法,找出每两个样本之间的局部最佳比对,并据此计算出样本之间的相似度,构造样本集的距离矩阵D。其中,D pq 表示样本序列p和样本序列q之间的距离;
步骤b,构造、分割引导树,采用非加权成对群算术平均法 (Unweighted Pair-GroupMethod with Arithmetic means, UPGMA)计算子类间的距离,逐步将距离最小的子类进行合并,子类Ci 与Cj 的距离可由下式计算:
由于协议可能存在多种格式类型,如果在渐近多序列比对时强行对齐,可能在样本中加入大量的无效填充位,为了提高序列比对的准确度,设定距离阈值,在dij过大时即停止合并,一般阈值为0.5,最终分割得到多个引导树,在引导树中,叶节点表示原始样本序列,中间节点表示由子节点进行双序列比对得到的对齐序列。
步骤c,执行渐近多序列比对,对引导树进行后序遍历,采用Needleman-Wunsch 算法进行双序列动态规划比对,并将未对齐的字节填充。在构造了多个引导树时,渐进多序列比对将得到多个样本子集
步骤S3:对前M个分组采用渐进多序列比对并计算平均时间,设时延阈值为δt,如果0.5δt<<δt则接受此分组划分;当<0.5δt将分组数目减半,则将分组大小加倍,当>δt将分组数目减半;
步骤S4:对相邻分组的协议分析结果进行对比,如果相同则接受,否则合并两个分组采用渐进多序列比对方法进行分析,输出分析结果。
如图1所示,对前M个分组采用渐进多序列比对并计算平均时间,其中一般M为5,设时延阈值为δt(为2分钟),如果0.5δt<<δt则接受此分组划分;设下次划分的分组数目为N’,当<0.5δt时,N’=2*N,当>δt将时,N’=N/2。
如图1所示,对于第i个分组flowi的分析结果PFGi,如果PFGi=PFGi-1,则继续处理,第i+1个分组,否则,将{flowi-1,flowi}作为步骤二的输入,将算法结果作为PFGi,直到所有分组处理完毕,则将最后一个格式解析结果作为整个协议的终推断格式。
实施例一:
包括以下步骤:
步骤S1:网络流量获取与划分不同的分组
通过wireshark、或者pcap从网络中获得流量,然后按照分组接受顺序,将前N个分组作为一个子流,为了保证响应时间边将N设置为500。
flow0=<p0, p1, ..., p499> (1)
步骤S2:执行多序列比对
以http协议为例,设前后三个分组分别为,
其中, p0={ GET /cgi-bin/whois.pl HTTP/1.0 Host: arin.net User-Agent:Opera Accept: text/xml },p1={ GET /index.html HTTP/1.0 Host: www.yahoo.comUser-Agent: Mozilla/5.0 Accept: text/xml },p2={ GET / HTTP/1.0 Host:www.google.com User-Agent: IE4.0 Accept: text/xml }。
经过序列对比结果为GET /############ HTTP/1.0 Host: ############ User-Agent: ########## Accept: text/xml。
同时记录处理时间为60秒。
步骤S3:计算平均时间处理时间
一般设定M为5,因此计算前五个子流的处理时间,通过计算平均时间为1.5分钟,因此不再进行迭代。
步骤S4:增量更新计算
通过对比前后两个分组的分析结果,发现结果一致,因此不需要合并分析,输出协议的格式。
<Protocol name="HTTP" transport="TCP" port="80">
<Packet name="general">
<String>GET /</String>
<Variable type="string"/>
<String> HTTP/1.1\r\nHost: </String>
<Variable type="string"/>
<String> User-Agent: </String>
<Variable type="string"/>
<String> Accept: text/xml</String>
</Packet>
</Protocol>。
综上所述,本发明提供一种基于多序列比对的在线协议格式推断方法,首先将协议已知部分的内容进行标记,然后对于在线流量采用增量分析的方式,将捕获的分组按照一定的数目进行分组,对于每个分组采用渐进多序列比对提取协议的格式,然后对相邻的分组结果进行分析,如果解析结果不同则对这两个连续分组中的所有分组进行分析,作为结果,直到分析结束。本方法既可满足在线协议分析的时间要求,又能保证协议分析的效果。
本领域技术人员不脱离本发明的实质和精神,可以有多种变形方案实现本发明,以上所述仅为本发明较佳可行的实施例而已,并非因此局限本发明的权利范围,凡运用本发明说明书及附图内容所作的等效结构变化,均包含于本发明的权利范围之内。

Claims (6)

1.一种基于多序列比对的在线协议格式推断方法,其特征在于,包括如下步骤:
步骤S1,按照网络流五元组的方法从网络中提取特定协议交互的数据流,将网络分组划分为不同的子流,每组包括N个分组;
步骤S2:对每个分组采用渐进多序列比对方法进行分析得到协议格式报文;
步骤S3:对前M个分组采用渐进多序列比对并计算平均时间,设时延阈值为δt,如果0.5δt<<δt则接受此分组划分;当<0.5δt将分组数目减半,则将分组大小加倍,当>δt将分组数目减半;
步骤S4:对相邻分组的协议分析结果进行对比,如果相同则接受,否则合并两个分组采用渐进多序列比对方法进行分析,输出分析结果。
2.根据权利要求1所述的基于多序列比对的在线协议格式推断方法,其特征在于:根据步骤S1,设从网络中获取的流量表示为Flow={p0,p1,…,pw},则将其中每N个子流划分为一个组,Flow={flow0,flow 1,…},其中flow0={ p0,p1,…,pN-1 },flow0={ pN,pN+1,…,p2N-1 }。
3.根据权利要求1所述的基于多序列比对的在线协议格式推断方法,其特征在于:根据步骤S2,对一个分组flowi通过渐进多序列比对分析获得每个分组的协议格式PFGi,并且记录处理该分组的时间ti。
4.根据权利要求2所述的基于多序列比对的在线协议格式推断方法,其特征在于:根据步骤S2,渐进多序列比对一般包括以下步骤:
步骤a,计算距离矩阵,对于任意一个子流flowi={ pi*N,p i*N+1,…,p i*N-1 }中的任何两个pp、pq,采用Smith-Waterman 算法,找出每两个样本之间的局部最佳比对,并据此计算出样本之间的相似度,构造样本集的距离矩阵D,其中,Dpq 表示样本序列p和样本序列q之间的距离;
步骤b,构造、分割引导树,采用非加权成对群算术平均法 (Unweighted Pair-GroupMethod with Arithmetic means, UPGMA)计算子类间的距离,逐步将距离最小的子类进行合并,子类Ci 与Cj 的距离可由下式计算:
步骤c,执行渐近多序列比对,对引导树进行后序遍历,采用Needleman-Wunsch 算法进行双序列动态规划比对,并将未对齐的字节填充,在构造了多个引导树时,渐进多序列比对将得到多个样本子集。
5.根据权利要求2所述的基于多序列比对的在线协议格式推断方法,其特征在于:对前M个分组采用渐进多序列比对并计算平均时间,其中一般M为5,设时延阈值为δt(为2分钟),如果0.5δt<<δt则接受此分组划分;设下次划分的分组数目为N’,当<0.5δt时,N’=2*N,当>δt将时,N’=N/2。
6.根据权利要求2所述的基于多序列比对的在线协议格式推断方法,其特征在于:对于第i个分组flowi的分析结果PFGi,如果PFGi=PFGi-1,则继续处理,第i+1个分组,否则,将{flowi-1,flowi}作为步骤二的输入,将算法结果作为PFGi,直到所有分组处理完毕,则将最后一个格式解析结果作为整个协议的最终推断格式。
CN201810300777.8A 2018-04-04 2018-04-04 一种基于多序列比对的在线协议格式推断方法 Active CN108449356B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201810300777.8A CN108449356B (zh) 2018-04-04 2018-04-04 一种基于多序列比对的在线协议格式推断方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201810300777.8A CN108449356B (zh) 2018-04-04 2018-04-04 一种基于多序列比对的在线协议格式推断方法

Publications (2)

Publication Number Publication Date
CN108449356A true CN108449356A (zh) 2018-08-24
CN108449356B CN108449356B (zh) 2022-03-11

Family

ID=63198287

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201810300777.8A Active CN108449356B (zh) 2018-04-04 2018-04-04 一种基于多序列比对的在线协议格式推断方法

Country Status (1)

Country Link
CN (1) CN108449356B (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109547409A (zh) * 2018-10-19 2019-03-29 中国电力科学研究院有限公司 一种用于对工业网络传输协议进行解析的方法及系统
CN109949867A (zh) * 2019-01-25 2019-06-28 中国农业科学院特产研究所 一种多条序列比对算法的优化方法和系统、存储介质
CN113139593A (zh) * 2021-04-19 2021-07-20 湖南大学 一种基于对话分析的工控协议报文分类方法和系统

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101814977A (zh) * 2010-04-22 2010-08-25 北京邮电大学 利用数据流头部特征的tcp流量在线识别方法及装置
CN102891852A (zh) * 2012-10-11 2013-01-23 中国人民解放军理工大学 基于报文分析的协议格式自动推断方法
CN103414708A (zh) * 2013-08-01 2013-11-27 清华大学 嵌入式设备的协议自动逆向分析的方法及装置
CN104168288A (zh) * 2014-08-27 2014-11-26 中国科学院软件研究所 一种基于协议逆向解析的自动化漏洞挖掘系统及方法
CN104506484A (zh) * 2014-11-11 2015-04-08 中国电子科技集团公司第三十研究所 一种私有协议分析与识别方法
CN107665191A (zh) * 2017-10-19 2018-02-06 中国人民解放军陆军工程大学 一种基于扩展前缀树的私有协议报文格式推断方法

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101814977A (zh) * 2010-04-22 2010-08-25 北京邮电大学 利用数据流头部特征的tcp流量在线识别方法及装置
CN102891852A (zh) * 2012-10-11 2013-01-23 中国人民解放军理工大学 基于报文分析的协议格式自动推断方法
CN103414708A (zh) * 2013-08-01 2013-11-27 清华大学 嵌入式设备的协议自动逆向分析的方法及装置
CN104168288A (zh) * 2014-08-27 2014-11-26 中国科学院软件研究所 一种基于协议逆向解析的自动化漏洞挖掘系统及方法
CN104506484A (zh) * 2014-11-11 2015-04-08 中国电子科技集团公司第三十研究所 一种私有协议分析与识别方法
CN107665191A (zh) * 2017-10-19 2018-02-06 中国人民解放军陆军工程大学 一种基于扩展前缀树的私有协议报文格式推断方法

Non-Patent Citations (3)

* Cited by examiner, † Cited by third party
Title
X.H. WU 等: "An automatic network protocol reverse engineering method for vulnerability discovery", 《2014 INTERNATIONAL CONFERENCE ON NETWORK SECURITY AND COMMUNICATION ENGINEERING》 *
李伟明 等: "网络协议的自动化模糊测试漏洞挖掘方法", 《计算机学报》 *
潘璠 等: "基于递归聚类的报文结构提取方法", 《四川大学学报(工程科学版)》 *

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109547409A (zh) * 2018-10-19 2019-03-29 中国电力科学研究院有限公司 一种用于对工业网络传输协议进行解析的方法及系统
CN109949867A (zh) * 2019-01-25 2019-06-28 中国农业科学院特产研究所 一种多条序列比对算法的优化方法和系统、存储介质
CN109949867B (zh) * 2019-01-25 2023-05-30 中国农业科学院特产研究所 一种多条序列比对算法的优化方法和系统、存储介质
CN113139593A (zh) * 2021-04-19 2021-07-20 湖南大学 一种基于对话分析的工控协议报文分类方法和系统
CN113139593B (zh) * 2021-04-19 2022-06-21 湖南大学 一种基于对话分析的工控协议报文分类方法和系统

Also Published As

Publication number Publication date
CN108449356B (zh) 2022-03-11

Similar Documents

Publication Publication Date Title
CN105260474B (zh) 一种基于信息交互网络的微博用户影响力计算方法
CN104268428B (zh) 一种用于指标计算的可视化配置方法
CN103678492B (zh) 基于网络爬虫行为识别与缓冲更新策略的Web点击计数方法
CN102891852B (zh) 基于报文分析的协议格式自动推断方法
CN108449356A (zh) 一种基于多序列比对的在线协议格式推断方法
US20140344230A1 (en) Methods and systems for node and link identification
CN108259371A (zh) 一种基于流处理的网络流量数据解析方法和装置
CN107992746A (zh) 恶意行为挖掘方法及装置
Yang et al. Research on network traffic identification based on machine learning and deep packet inspection
CN106657038A (zh) 一种基于对称度Sketch的网络流量异常检测与定位方法
Chen et al. Stability analysis and estimation of domain of attraction for the endemic equilibrium of an SEIQ epidemic model
CN104281674A (zh) 一种基于集聚系数的自适应聚类方法及系统
CN104899324A (zh) 一种基于idc有害信息监测系统的样本训练系统
CN112286575A (zh) 基于图匹配模型的智能合约相似度检测方法及系统
CN105577438B (zh) 一种基于MapReduce的网络流量本体构建方法
CN103679484A (zh) 基于行为Petri网的电子商务一致性分析新方法
CN109670046A (zh) 一种舆情监控方法、存储介质和终端设备
Anastasiou et al. Deriving generalised stochastic petri net performance models from high-precision location tracking data
CN113312494A (zh) 垂直领域知识图谱构建方法、系统、设备及存储介质
WO2016106944A1 (zh) MapReduce平台上的虚拟人建立方法
CN103440393B (zh) 一种面向连续时间马尔科夫链的状态空间约简方法
CN102098346B (zh) 一种在未知流量中识别p2p流媒体流量的方法
CN111859238A (zh) 基于模型的预测数据变化频率的方法、装置和计算机设备
CN104636324B (zh) 话题溯源方法和系统
CN111737694A (zh) 一种基于行为树的恶意软件同源性分析方法

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant