CN109688236B - Sinkhole域名处理方法及服务器 - Google Patents

Sinkhole域名处理方法及服务器 Download PDF

Info

Publication number
CN109688236B
CN109688236B CN201810075987.1A CN201810075987A CN109688236B CN 109688236 B CN109688236 B CN 109688236B CN 201810075987 A CN201810075987 A CN 201810075987A CN 109688236 B CN109688236 B CN 109688236B
Authority
CN
China
Prior art keywords
domain name
sinkhole
address
domain
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201810075987.1A
Other languages
English (en)
Other versions
CN109688236A (zh
Inventor
鲁玮克
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing ThreatBook Technology Co Ltd
Original Assignee
Beijing ThreatBook Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing ThreatBook Technology Co Ltd filed Critical Beijing ThreatBook Technology Co Ltd
Priority to CN201810075987.1A priority Critical patent/CN109688236B/zh
Publication of CN109688236A publication Critical patent/CN109688236A/zh
Application granted granted Critical
Publication of CN109688236B publication Critical patent/CN109688236B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/45Network directories; Name-to-address mapping
    • H04L61/4505Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols
    • H04L61/4511Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols using domain name system [DNS]

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明提供了一种Sinkhole域名处理方法及服务器,该方法包括:步骤1,对Sinkhole IP地址进行域名反解析查询,以获取与所述Sinkhole IP地址相关联的至少一个域名;步骤2,获取所述Sinkhole IP地址相关联的域名的相关信息,所述相关信息包括所述域名的上下文信息、所述域名对应的DNS服务器地址和/或所述域名的查询信息;步骤3,根据所述相关信息进行Sinkhole域名的判定;步骤4,根据所述判定的结果获取新出现的所述Sinkhole域名。本发明能够在已知Sinkhole IP地址的基础上,对解析到这些Sinkhole IP地址的域名的DNS服务器进行有效过滤,对于比对成功的域名,能够以极高的可信度判定为Sinkhole域名。同时,通过对已知Sinkhole IP地址的监控,可以得到新的Sinkhole域名。

Description

Sinkhole域名处理方法及服务器
技术领域
本发明涉及网络技术领域,特别涉及一种Sinkhole域名处理方法及服务器。
背景技术
Sinkhole(又名沉洞,或网络沉洞)技术是指在网络中的某一域名被判定为恶意域名后,由安全厂商或运营商将其原本解析到的IP地址变更到无害IP地址的技术。如果某一域名被Sinkhole,则该域名解析到IP地址已被变更,因此受害主机不会再接受到恶意控制代码或恶意文件,也就不会受到安全威胁。同时,安全分析人员通过对被Sinkhole的域名的当前域名服务器的流量进行研究和监控,可以监测到当前已经失陷的主机数量和状态。
在受害主机中的木马文件成功获取系统控制权后,将连接其C&C(Command andControl命令&控制)服务器,并接受来自C&C服务器的控制指令或其他恶意文件。通过使用Sinkhole技术,域名解析到的C&C服务器的IP地址被变更到无害的IP地址,解析到该IP地址上的安全服务器不会向主机发送任何控制码或文件。因此受害的主机不会再受到进一步的攻击。当前,对于Sinkhole技术,国内外已有广泛应用。
当前对于网络上的某一域名是否已经被Sinkhole,缺少可信度较高的判定方法。另外,虽然通过对网络上的开源情报中的Sinkhole IP进行收集,能够得到一定数量的Sinkhole IP,但目前仍然缺少从已知Sinkhole IP来产生Sinkhole域名的技术方法。同时,当前对于Sinkhole技术的挖掘也不够深入,没有及时发现新增的Sinkhole域名。
发明内容
有鉴于解决目前仍然缺少从已知Sinkhole IP来产生Sinkhole域名的技术方法,当前对于Sinkhole技术的挖掘也不够深入,没有及时发现新增的Sinkhole域名的问题,本发明提供了一种Sinkhole域名处理方法及服务器。
本发明实施例的一种Sinkhole域名处理方法,包括:
步骤1,对Sinkhole IP地址进行域名反解析查询,以获取与所述Sinkhole IP地址相关联的至少一个域名;
步骤2,获取所述Sinkhole IP地址相关联的域名的相关信息,所述相关信息包括所述域名的上下文信息、所述域名对应的DNS服务器地址和/或所述域名的查询信息;
步骤3,根据所述相关信息进行Sinkhole域名的判定;
步骤4,根据所述判定的结果获取新出现的所述Sinkhole域名。
作为优选,步骤3包括:
步骤31,对所述域名相关上下文进行判断,判断其是否符合Sinkhole的相关特征;
步骤32,对所述域名的查询信息、域名服务器记录进行分析,并根据所述域名的查询信息、域名服务器记录分别对应的权值,计算所述域名是所述Sinkhole域名的概率,以实现所述Sinkhole域名的判定。
作为优选,所述步骤4包括:
步骤41,将判定的所述Sinkhole域名与预存储的原始Sinkhole域名进行对比;
步骤42,根据对比结果获取新出现的所述Sinkhole域名。
作为优选,所述步骤4具体包括:
对预存储的Sinkhole IP地址进行反解析域名的多次查询,将不同时间段内进行的第一查询结果与第二查询结果进行比对,得到新增域名;
对所述新增域名进行DNS服务器地址的查询和比对,获取新增Sinkhole域名。
作为优选,所述步骤1包括:将存储在数据库中的已知的Sinkhole IP地址进行解析;
获取所述Sinkhole IP地址对应的多个的域名,所述域名中包括所述Sinkhole域名。
作为优选,所述步骤3还包括:基于所述Sinkhole IP地址,对解析所述SinkholeIP地址的域名的DNS服务器进行过滤,以过滤掉所述DNS服务器地址。
作为优选,所述方法还包括:对所述Sinkhole域名进行分析,获取与所述Sinkhole域名相关联的主机的相关信息。
作为优选,所述方法还包括:将获取的新出现的所述Sinkhole域名存储到数据库中以更新所述Sinkhole域名的所述相关信息。
本发明实施例还提供了一种服务器,包括处理器和存储器,所述存储器中存储有可执行程序,所述处理器执行所述可执行程序以执行如下步骤:步骤1,对Sinkhole IP地址进行域名反解析查询;
步骤2,获取所述Sinkhole IP地址相关联的域名的相关信息,所述相关信息包括所述域名的上下文信息、所述域名对应的DNS服务器地址和/或所述域名的查询信息;
步骤3,根据所述相关信息进行Sinkhole域名的判定;
步骤4,根据所述判定的结果获取新出现的所述Sinkhole域名。
本发明能够在已知Sinkhole IP地址的基础上,对解析到这些SinkholeIP地址的域名的DNS服务器进行有效过滤,对于比对成功的域名,能够以极高的可信度判定为Sinkhole域名。同时,通过对已知Sinkhole IP地址的监控,可以得到新的Sinkhole域名。
附图说明
图1是本发明实施例的Sinkhole域名处理方法的流程图;
图2是本发明实施例的图1中步骤3的流程图;
图3是本发明实施例的图1中步骤4的流程图。
具体实施方式
为使本领域技术人员更好的理解本发明的技术方案,下面结合附图和具体实施方式对本发明作详细说明。
在本发明的一个实施例中,一个DNS服务器可以被认为是一个sinkhole,被配置为为sinkhole中的所有域派发不可路由的地址,以便每个使用它的计算机将无法访问真实的网站,有效阻断了恶意站点对计算机的攻击。DNS陷阱越高,越多的请求将被阻止,因为它将为大量较低的NS服务器提供答案,而这些服务器又将服务于更多的客户端,Sinkholes在检测和阻止恶意攻击方面非常有效。本实施例中的Sinkhole域名处理方法能够有效的判定Sinkhole域名,并获取新增加的Sinkhole域名的相关信息,以对Sinkhole域名进行分析,这其中包括通过对已知Sinkhole IP地址对应的域名的监控,可以得到每日更新的解析到这些Sinkhole IP的域名,并将这些新域名收集,以作分析研究之用。本发明实施例的一种Sinkhole域名处理方法,如图1所示,该方法包括以下步骤:
步骤1,对Sinkhole IP地址进行域名反解析查询,以获取与Sinkhole IP地址相关联的至少一个域名。Sinkhole IP地址本身可以通过查询专业数据库或搜索专业站点来预先获取,Sinkhole IP地址可以为已经经过Sinkhole技术处理后重新指向的IP地址,该Sinkhole IP地址对应多个域名,如包括第一域名,第二域名,第三域名等,在这些域名中可能包含有含有恶意的Sinkhole域名,也可能包含有非恶意的正常域名,而域名反解析查询能够获取Sinkhole IP地址对应的所有的上述域名。
步骤2,获取Sinkhole IP地址相关联的域名的相关信息,相关信息包括域名的上下文信息、域名对应的DNS服务器地址和/或域名的查询信息(Whois信息)。域名的上下文信息包括了与该域名相关联的各种信息,能够对该域名进行额外的说明;域名对应的DNS服务器地址可以为该DNS服务器在网络中的实际地址;域名的查询信息(Whois信息)是用来查询域名的IP以及所有者等信息的传输协议,也可以说whois信息就是一个用来查询域名是否已经被注册的数据,以及注册域名的详细信息的数据库(如域名所有人、域名注册商)。
步骤3,根据相关信息进行Sinkhole域名的判定。根据上述的相关信息能够对具有恶意的Sinkhole域名进行判定,在判断的过程中使用的上述相关信息根据类型不同其权重也不同,例如权重高的并且认定某一域名为Sinkhole域名则判断的概率较大,否则判断的概率较小。
步骤4,根据判定的结果获取新出现的Sinkhole域名。由于在网络中每天都会出现新的域名,这也就意味着每天也会出现新的Sinkhole域名。在一个实施例中,通过对Sinkhole域名的判定,再与当前的查询结果进行比对,可以得到新增的域名包括新增的Sinkhole域名,从而能够使存储相关信息的数据库不断地得到更新,也使得安全威胁情报更加丰富。
在本发明的一个实施例中,如图2所示,步骤3包括以下步骤:
步骤31,对域名相关上下文进行判断,判断其是否符合Sinkhole的相关特征。Sinkhole的相关特征可以预先设定,判断时则可以直接将域名相关上下文与设定好的相关特征进行比对,从而判断域名相关上下文是否属于相关特征的范围中。
步骤32,对域名的查询信息、域名服务器记录(NS记录)进行分析,并根据域名的查询信息(Whois信息)、域名服务器记录分别对应的权值,计算域名是Sinkhole域名的概率,以实现Sinkhole域名的判定。域名的查询信息、域名服务器记录对应的权值并不相同,可以根据实际需要来对具体的权值进行设定,例如如果域名服务器记录相对较为可靠则可以设定其具有较高的权值。
在本发明的一个实施例中,如图3所示,步骤4包括:
步骤41,将判定的Sinkhole域名与预存储的原始Sinkhole域名进行对比。原始Sinkhole域名为之前已经判定为Sinkhole域名的数据,该数据可以存储在数据库中。
步骤42,根据对比结果获取新出现的Sinkhole域名。可以将新判定的Sinkhole域名与原始Sinkhole域名进行对比从而得到新出现的Sinkhole域名。
作为优选,步骤4具体包括:对预存储的Sinkhole IP地址进行反解析域名的多次查询,将不同时间段内进行的第一查询结果与第二查询结果进行比对,得到新增域名。对新增域名进行DNS服务器地址的查询和比对,获取新增Sinkhole域名。第一查询结果与第二查询结果之间具有时间间隔,在一个实施例中,第一查询结果为当前查询结果,第二查询结果为预定时间段之前的查询结果,在预定时间段之内的时间里网络上可能增加了大量的新增域名,而新增域名中可能存在新增的具有恶意的Sinkhole域名,对于此情况可以利用对新增域名进行DNS服务器地址的查询和比对,以获取新增Sinkhole域名。
在本发明的一个实施例中,步骤1包括:步骤11,将存储在数据库中的已知的Sinkhole IP地址进行解析;步骤12,获取Sinkhole IP地址对应的多个的域名,域名中包括Sinkhole域名。该Sinkhole IP地址对应多个域名,如包括第一域名,第二域名,第三域名等,在这些域名中可能包含有含有恶意的Sinkhole域名,也可能包含有非恶意的正常域名。
在本发明的一个实施例中,步骤3还包括:基于Sinkhole IP地址,对解析SinkholeIP地址的域名的DNS服务器进行过滤,以过滤掉DNS服务器地址。
在本发明的一个实施例中,该方法还包括:对Sinkhole域名进行分析,获取与Sinkhole域名相关联的主机的相关信息。这些主机(客户端)已经被Sinkhole处理,也可以说阻断了恶意站点向主机进行的恶意攻击,而是被重定向了其他的域名,获取到这些主机的相关信息后能够对恶意程序和恶意站点进行有效的分析,从而能够更好的为其他主机提供保护。
在本发明的一个实施例中,该方法还包括:将获取的新出现的Sinkhole域名存储到数据库中以更新Sinkhole域名的相关信息。数据库的更新操作可以使用户及时掌握Sinkhole域名的相关信息,分析相应的变化。例如当用户在数据库存储的网络通信日志中监测到内网中出现对于这些Sinkhole域名的连接操作后,能够马上得知当前系统已失陷,并能够对当前系统失陷程度做出更加有效的评估,进而采取相应的应急措施。
本发明实施例还提供了一种服务器,包括处理器和存储器,存储器中存储有可执行程序,处理器执行所述可执行程序以执行如下步骤:步骤1,对Sinkhole IP地址进行域名反解析查询。Sinkhole IP地址本身可以通过查询专业数据库或搜索专业站点来预先获取,Sinkhole IP地址可以为已经经过Sinkhole技术处理后重新指向的IP地址,该Sinkhole IP地址对应多个域名,如包括第一域名,第二域名,第三域名等,在这些域名中可能包含有含有恶意的Sinkhole域名,也可能包含有非恶意的正常域名,而域名反解析查询能够获取Sinkhole IP地址对应的所有的上述域名。
步骤2,获取Sinkhole IP地址相关联的域名的相关信息,相关信息包括域名的上下文信息、域名对应的DNS服务器地址和/或域名的查询信息。域名的上下文信息包括了与该域名相关联的各种信息,能够对该域名进行额外的说明;域名对应的DNS服务器地址可以为该DNS服务器在网络中的实际地址;域名的查询信息(Whois信息)是用来查询域名的IP以及所有者等信息的传输协议,也可以说whois信息就是一个用来查询域名是否已经被注册的数据,以及注册域名的详细信息的数据库(如域名所有人、域名注册商)。
步骤3,根据相关信息进行Sinkhole域名的判定。根据上述的相关信息能够对具有恶意的Sinkhole域名进行判定,在判断的过程中使用的上述相关信息根据类型不同其权重也不同,例如权重高的并且认定某一域名为Sinkhole域名则判断的概率较大,否则判断的概率较小。
步骤4,根据判定的结果获取新出现的Sinkhole域名。由于在网络中每天都会出现新的域名,这也就意味着每天也会出现新的Sinkhole域名。在一个实施例中,通过对Sinkhole域名的判定,再与当前的查询结果进行比对,可以得到新增的域名包括新增的Sinkhole域名,从而能够使存储相关信息的数据库不断地得到更新,也使得安全威胁情报更加丰富。
下面结合一个具体实施例,对Sinkhole域名处理方法进行说明,基于已知Sinkhole IP地址判定并获取Sinkhole域名方法主要分为以下五个步骤:(1)对SinkholeIP地址进行域名反解析查询,(2)通过域名查询DNS服务器地址,(3)过滤DNS服务器地址,(4)判定Sinkhole域名,(5)取得新增Sinkhole域名,以下将对这五个阶段进行详细阐述。
(1)对Sinkhole IP地址进行域名查询。
根据网络上的开源威胁情报以及其他情报收集渠道,可以积累一部分已知的Sinkhole IP地址,这些IP地址被专门用来解析被Sinkhole的域名。
使用数据库平台对收集到的Sinkhole IP地址进行域名反解析查询,就得到了解析到这些IP的域名。
(2)查询域名的相关信息,包括域名的相关上下文、DNS服务器地址和Whois信息等。
(3)分析收集到的域名信息。
(4)根据网络上的开源威胁情报以及其他情报收集渠道,可以积累一些对于域名的过滤方法。例如:
首先,对域名的相关上下文进行判断,看其是否符合Sinkhole技术的相关特征;
其次,对该域名的查询信息(Whois信息)、域名服务器记录(NS记录)等进行分析和查询,并根据不同的维度设置不同的权值,为每个域名打分,以此实现Sinkhole域名的判定。
Sinkhole技术在本质上是一种DNS技术,对应的DNS服务器被专门用来解析Sinkhole域名。因此,当我们掌握并不断丰富对于一个疑似Sinkhole域名的判定维度时,判定Sinkhole域名的准确性就会明显提高,因此可以以高可信度认为某个域名为Sinkhole域名。
(5)取得新增的Sinkhole域名。
由于在网络中每天都会出现新的域名,这也就意味着每天也会出现新的Sinkhole域名。通过每天对我们所掌握的Sinkhole IP地址进行反解析域名的查询,再与我们之前的查询结果进行比对,得到新增域名。接着,对新增域名进行DNS服务器地址的查询和比对,我们就能在每天发现新的Sinkhole域名。
由于采用了上述技术方案,当用户在网络通信日志中监测到内网中出现对于这些Sinkhole域名的连接操作后,能够马上得知当前系统已失陷,并能够对当前系统失陷程度做出更加有效的评估,进而采取相应的应急措施。同时,每日新增域名的获得,能够使数据库不断地得到更新,也使得安全威胁情报更加丰富。
以上实施例仅为本发明的示例性实施例,不用于限制本发明,本发明的保护范围由权利要求书限定。本领域技术人员可以在本发明的实质和保护范围内,对本发明做出各种修改或等同替换,这种修改或等同替换也应视为落在本发明的保护范围内。

Claims (6)

1.一种Sinkhole域名处理方法,其特征在于,包括:
步骤1,对沉洞Sinkhole IP地址进行域名反解析查询,以获取与所述Sinkhole IP地址相关联的至少一个域名,其中,所述Sinkhole IP地址为经过Sinkhole技术处理后重新指向的IP地址;
步骤2,获取所述Sinkhole IP地址相关联的域名的相关信息,所述相关信息包括所述域名的上下文信息、所述域名对应的DNS服务器地址和/或所述域名的查询信息;
步骤3,根据所述相关信息进行Sinkhole域名的判定;
步骤4,根据所述判定的结果获取新出现的所述Sinkhole域名;其中,
所述步骤3包括:
步骤31,对所述域名相关上下文进行判断,判断其是否符合Sinkhole的相关特征;
步骤32,对所述域名的查询信息、域名服务器记录进行分析,并根据所述域名的查询信息、域名服务器记录分别对应的权值,计算所述域名是所述Sinkhole域名的概率,以实现所述Sinkhole域名的判定;
所述步骤4包括:
步骤41,将判定的所述Sinkhole域名与预存储的原始Sinkhole域名进行对比;
步骤42,根据对比结果获取新出现的所述Sinkhole域名;
所述步骤1包括:将存储在数据库中的已知的Sinkhole IP地址进行解析;
获取所述Sinkhole IP地址对应的多个的域名,所述域名中包括所述Sinkhole域名。
2.根据权利要求1所述的Sinkhole域名处理方法,其特征在于,所述步骤4具体包括:
对预存储的Sinkhole IP地址进行反解析域名的多次查询,将不同时间段内进行的第一查询结果与第二查询结果进行比对,得到新增域名;
对所述新增域名的DNS服务器地址进行查询,获取新增Sinkhole域名。
3.根据权利要求1所述的Sinkhole域名处理方法,其特征在于,所述步骤3还包括:基于所述Sinkhole IP地址,对解析所述Sinkhole IP地址的域名的DNS服务器进行过滤,以过滤掉所述DNS服务器地址。
4.根据权利要求1所述的Sinkhole域名处理方法,其特征在于,所述方法还包括:对所述Sinkhole域名进行分析,获取与所述Sinkhole域名相关联的主机的相关信息。
5.根据权利要求1所述的Sinkhole域名处理方法,其特征在于,所述方法还包括:将获取的新出现的所述Sinkhole域名存储到数据库中以更新所述Sinkhole域名的所述相关信息。
6.一种服务器,其特征在于,包括处理器和存储器,所述存储器中存储有可执行程序,所述处理器执行所述可执行程序以执行如下步骤:步骤1,对沉洞Sinkhole IP地址进行域名反解析查询,其中,所述Sinkhole IP地址为经过Sinkhole技术处理后重新指向的IP地址;
步骤2,获取所述Sinkhole IP地址相关联的域名的相关信息,所述相关信息包括所述域名的上下文信息、所述域名对应的DNS服务器地址和/或所述域名的查询信息;
步骤3,根据所述相关信息进行Sinkhole域名的判定;
步骤4,根据所述判定的结果获取新出现的所述Sinkhole域名;其中,
所述步骤3包括:
步骤31,对所述域名相关上下文进行判断,判断其是否符合Sinkhole的相关特征;
步骤32,对所述域名的查询信息、域名服务器记录进行分析,并根据所述域名的查询信息、域名服务器记录分别对应的权值,计算所述域名是所述Sinkhole域名的概率,以实现所述Sinkhole域名的判定;
所述步骤4包括:
步骤41,将判定的所述Sinkhole域名与预存储的原始Sinkhole域名进行对比;
步骤42,根据对比结果获取新出现的所述Sinkhole域名;
所述步骤1包括:将存储在数据库中的已知的Sinkhole IP地址进行解析;
获取所述Sinkhole IP地址对应的多个的域名,所述域名中包括所述Sinkhole域名。
CN201810075987.1A 2018-01-26 2018-01-26 Sinkhole域名处理方法及服务器 Active CN109688236B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201810075987.1A CN109688236B (zh) 2018-01-26 2018-01-26 Sinkhole域名处理方法及服务器

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201810075987.1A CN109688236B (zh) 2018-01-26 2018-01-26 Sinkhole域名处理方法及服务器

Publications (2)

Publication Number Publication Date
CN109688236A CN109688236A (zh) 2019-04-26
CN109688236B true CN109688236B (zh) 2021-07-30

Family

ID=66184388

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201810075987.1A Active CN109688236B (zh) 2018-01-26 2018-01-26 Sinkhole域名处理方法及服务器

Country Status (1)

Country Link
CN (1) CN109688236B (zh)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111935136B (zh) * 2020-08-07 2022-05-20 哈尔滨工业大学 基于dns数据分析的域名查询与解析异常检测系统及方法
CN114422170B (zh) * 2021-12-08 2023-01-17 中国科学院信息工程研究所 一种从ip地址反向获取域名的方法及系统

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103581363A (zh) * 2013-11-29 2014-02-12 杜跃进 对恶意域名和非法访问的控制方法及装置
US9325735B1 (en) * 2013-10-31 2016-04-26 Palo Alto Networks, Inc. Selective sinkholing of malware domains by a security device via DNS poisoning
US9405903B1 (en) * 2013-10-31 2016-08-02 Palo Alto Networks, Inc. Sinkholing bad network domains by registering the bad network domains on the internet
CN107360198A (zh) * 2017-09-12 2017-11-17 中国联合网络通信集团有限公司 可疑域名检测方法及系统

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US10560422B2 (en) * 2015-06-28 2020-02-11 Verisign, Inc. Enhanced inter-network monitoring and adaptive management of DNS traffic

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9325735B1 (en) * 2013-10-31 2016-04-26 Palo Alto Networks, Inc. Selective sinkholing of malware domains by a security device via DNS poisoning
US9405903B1 (en) * 2013-10-31 2016-08-02 Palo Alto Networks, Inc. Sinkholing bad network domains by registering the bad network domains on the internet
CN103581363A (zh) * 2013-11-29 2014-02-12 杜跃进 对恶意域名和非法访问的控制方法及装置
CN107360198A (zh) * 2017-09-12 2017-11-17 中国联合网络通信集团有限公司 可疑域名检测方法及系统

Also Published As

Publication number Publication date
CN109688236A (zh) 2019-04-26

Similar Documents

Publication Publication Date Title
CN109474575B (zh) 一种dns隧道的检测方法及装置
CN110719291A (zh) 一种基于威胁情报的网络威胁识别方法及识别系统
CN108989355B (zh) 一种漏洞检测方法和装置
CN106209488B (zh) 用于检测网站攻击的方法和设备
WO2008028163A2 (en) Security monitoring tool for computer network
CN110401632B (zh) 一种恶意域名感染主机溯源方法
CN114598525A (zh) 一种针对网络攻击的ip自动封禁的方法和装置
CN107733699B (zh) 互联网资产安全管理方法、系统、设备及可读存储介质
CN111104579A (zh) 一种公网资产的识别方法、装置及存储介质
JP2016146114A (ja) ブラックリストの管理方法
CN111431753A (zh) 一种资产信息更新方法、装置、设备及存储介质
WO2017063274A1 (zh) 一种恶意跳转及恶意嵌套类不良网站的自动判定方法
Rudman et al. Dridex: Analysis of the traffic and automatic generation of IOCs
CN109688236B (zh) Sinkhole域名处理方法及服务器
CN112257032B (zh) 一种确定app责任主体的方法及系统
CN111988447A (zh) 网络安全防护方法及dns递归服务器
CN111404949A (zh) 一种流量检测方法、装置、设备及存储介质
JP2011193343A (ja) 通信ネットワーク監視システム
CN111031025B (zh) 一种自动化检测验证Webshell的方法及装置
CN113595981B (zh) 上传文件威胁检测方法及装置、计算机可读存储介质
CN113691491A (zh) 域名系统中恶意域名的检测方法与检测装置
CN108566392B (zh) 基于机器学习的防御cc攻击系统与方法
CN117336098B (zh) 一种网络空间数据安全性监测分析方法
CN111625700B (zh) 防抓取的方法、装置、设备及计算机存储介质
US10645098B2 (en) Malware analysis system, malware analysis method, and malware analysis program

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant