CN109698835A - 一种面向https隐蔽隧道的加密木马检测方法 - Google Patents

一种面向https隐蔽隧道的加密木马检测方法 Download PDF

Info

Publication number
CN109698835A
CN109698835A CN201910056593.6A CN201910056593A CN109698835A CN 109698835 A CN109698835 A CN 109698835A CN 201910056593 A CN201910056593 A CN 201910056593A CN 109698835 A CN109698835 A CN 109698835A
Authority
CN
China
Prior art keywords
packet
session
data
clustering
sub
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201910056593.6A
Other languages
English (en)
Other versions
CN109698835B (zh
Inventor
王文冰
赵晓君
毛艳芳
张玲
孙海燕
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Zhengzhou University of Light Industry
Original Assignee
Zhengzhou University of Light Industry
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Zhengzhou University of Light Industry filed Critical Zhengzhou University of Light Industry
Priority to CN201910056593.6A priority Critical patent/CN109698835B/zh
Publication of CN109698835A publication Critical patent/CN109698835A/zh
Application granted granted Critical
Publication of CN109698835B publication Critical patent/CN109698835B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/145Countermeasures against malicious traffic the attack involving the propagation of malware through the network, e.g. viruses, trojans or worms
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Virology (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明涉及面向HTTPS隐蔽隧道的加密木马检测技术领域,具体涉及一种面向HTTPS隐蔽隧道的加密木马检测方法,首先从时序角度分析木马会话,发现单条木马会话具有可切分为多次小会话流的特点,提出结合时间分片算法切分逐次的交互会话的方法。然后进一步分析逐条小会话过程,发现木马的心跳数据包会干扰会话中应用数据交互序列,提出利用频繁向量挖掘算法过滤各个时间簇中的心跳数据包,最后提出利用朴素贝叶斯来区分木马流量与正常会话,做到了在与协议无关的前提下实现了对木马与正常通信的识别,可有效的检测出木马的命令控制行为,所得数据可表征木马操作行为特征,实用性较好。

Description

一种面向HTTPS隐蔽隧道的加密木马检测方法
技术领域
本发明涉及面向HTTPS隐蔽隧道的加密木马检测技术领域,具体涉及一种面向HTTPS隐蔽隧道的加密木马检测方法。
背景技术
木马主要用于主机控制及信息窃取,通常不会破坏用户系统,也不会自我繁殖,具备较高的隐蔽性。近年来,越来越多的木马程序借助隧道技术提高自身穿透性,并借助加密技术来对抗DPI检测,给木马通信流量识别带来新的挑战。无论木马在主机中如何修改特征规避主机端检测,或使用复杂的加密算法对载荷进行加密,其交互的过程不会改变,被控端都需要接受控制端的命令并做出反馈。因此,研究基于通信行为分析的加密木马流量识别技术,有利于从骨干网络关键节点的网络流量中,检测出潜在的木马威胁。
到目前为止,在木马检测领域中,研究者已经从不同角度提出了多种木马检测的方法。木马的识别方法总体上可以分为两类,基于主机和基于网络通信。针对加密木马的检测技术,主要有三种类型,基于木马阶段化行为特征,基于主机木马样本的动静态特征和基于网络流量特征。
部分学者将检测重点放在木马阶段化特征来构建防御系统,这样作为避免从木马的加密载荷分析。如Ru Zhang提出了一种通过挖掘IDS安全日志来构建木马攻击场景的新方法,并使用构建的木马攻击场景来用于木马检测;Friedberg等人使用白名单方法来检测木马攻击;Choiet al使用正常行为和异常模式的提取来检测木马攻击的异常;Stech描述了防御者如何构建和定制网络欺骗链方法;Zhang提出基于入侵杀死链构建攻击树模型,并分析攻击日志形成攻击路径来预测木马攻击。
部分学者将检测重点放在主机木马样本的动静态特征。如Ajay Anto通过将可疑设备与安全设备控制流所建立的控制流图进行比较,从而识别判断设备是否感染木马攻击样本。该方法虽然在开源平台取得的比较好的成果,但缺乏通用性,尤其是针对部分闭源程序,难以建立内核的控制流图;Weber等分析二进制文件的架构,判断文件是否在编译后被注入恶意代码;Wang等则通过在内存中搜索木马的特征路径来检测木马。研究者们也对恶意程序进行的操作动态进行监控,尤其关注特定的敏感行为;Liu等利用捕获分析IRPs监控访问计算机敏感文件的进程来识别木马进程;Chen等通过对比socket层和network层的通信流量的变化;Mungyu通过使用PE文件的API来提取恶性行为模式。
部分学者选择端口作为检测依据,提取该类系统进程端口号与IANA的TCP/UDP端口号进行比较,尽管该方法可以不依赖于协议及载荷内容,但目前互联网流量只有30%到70%能基于该方法检测。如Sherry提出一种新的深度包检测系统,可以在无须解密的情况下检测加密的有效载荷,但只能处理个别协议;Iliofotou等人提出了一个交通分散图(TDG)的方法来对各种流量进行分类;Lakhina等引进熵作为摘要工具来表述某一时刻IP地址和端口的离散聚合程度。并利用多路子空间和K-means算法于对流量进行分类,并识别恶意进程流量;Louvieris等仿真了一个小型工作环境并且将攻击按攻击效果分成四类:单请求单资源、单请求多资源、多请求单资源和多请求多资源,依据资源请求检测恶意攻击流量;L.Xue提出基于多层交互阶段的网络行为特征的检测系统;Lim等使用K-means算法将流量划分为不同的簇,经过分类后能发现同族的恶意软件生成的流标识序列相似度较高;Li等对传输层连接进行了近似重组,基于K-means聚类算法使用流数和周期性等特征对流进行分类,检测TCP连接的木马C&C通信行为;Pu等综合分析了木马网络行为,设计了一个多层逻辑的线性系统来检测木马。其中,第一层为保持连接探测器和主从连接探测器,第二层检测上传下载速率比;Jiang等分析了多款木马和正常应用软件后,用握手阶段的多维特征对木马进行检测;Adachi等研究了20款木马,将木马的网络会话与进程监控结合起来检测;Niyaz提出了一种基于深度学习的方法来建立包含稀疏自动编码器和soft-max回归算法。
综上,现阶段基于流量检测恶意攻击的研究思路主要是通过提取特征载荷来表征木马特性的流量统计特征,然后利用机器学习方法建立木马分类模型。但目前方法主要存在以下问题:
(1)特征选择
目前对流量检测领域使用机器学习时,选取的特征大多数源于专家经验,分类效果依赖于先验知识或选择算法,个别特征甚至经过高阶变换,尽管取得较好的分类效果,但所选特征和所得结果的不具备可解释性,难以进一步分析。
(2)时间序列性
研究流量分类的经典文献中均考虑了流量的时间序列性,并结合机器学习方法进行分类或聚类,由此可见数据包的时序特征为流量分类提供了重要依据。但目前与木马检测相关研究中,几乎不曾从时间序列角度考虑。
(3)样本稀少木马程序涉及巨大的经济利益或军事目的,少有组织或机构会公开木马工具样本,因此在研究过程中,难以获得新样本流量。并且由于现实网络环境错综复杂,检测算法选择的特征过度依赖于特定环境,通过研究学习的特征在实际部署中效果不理想。
发明内容
针对现有技术中存在的缺陷和问题,本发明提供一种面向HTTPS隐蔽隧道的加密木马检测方法,该检测方法提出将SSL网络会话分为元数据交互阶段和加密应用数据交互阶段的检测方法,进一步利用数据流切片算法和频繁向量集挖掘算法剔除噪声数据,从而检测木马流量。做到了在与协议无关的前提下实现了对木马与正常通信的识别。测试结果显示该系统可有效的检测出木马的命令控制行为,所得数据可表征木马操作行为特征,实用性较好。
本发明解决其技术问题所采用的方案是:一种面向HTTPS隐蔽隧道的加密木马检测方法,其特征在于:包括以下步骤:
步骤1:数据流预处理过滤
(1)提取网络通信的基本五元组来标识一个三元组的TCP会话,其中,三元组包括:源IP地址、目的IP地址和上层协议,每个五元组对应一个TCP会话,可表示为<ipsrc,ipdst,pro>;
(2)为TCP会话构建一个数据包列表flowi,记录会话中每个数据包的源IP地址、目的IP地址、到达时间和序列号;数据包向量可表示为packeti=<ipsrc,ipdst,timestampi,seq_numberi>,其中1≤i≤n;timestampi为到达时间;seq_numberi为序列号,将所有的特征向量存入对应的流列表可得到数据包列表flow={packet1,pakcet2,pakcet3…,packetn};
步骤2:依据时间序列进行数据流切片
(1)时间阈值T由流内网络的运行状况决定:A为放大系数,A取值20;conpkti+1-conpkti表示TCP会话中两个有交互行为的相邻数据包的时间差;n为TCP会话中数据包总数;多次计算取平均值作为时间阈值T;
(2)顺序遍历TCP会话数据包列表中的每一项,判断其与前一项的时间差是否大于T,若大于T,则新建一个数据包群组列表并存入此项;反之,则将该项添加到当前数据包群组末端;
(3)得到多个TCP数据包群组列表,可表示为:其中,gather表示群组,k表示该群组中包个数,pki表示数据包;
步骤3:基于朴素贝叶斯算法进行外部控制行为检测
(1)将每组内的TCP数据包依据数据包的方向构建方向序列:U={pk1,pk2,pk3...,pkn},用“0”表示方向由外向内的数据包,用“1”表示由内向外的数据包;
当簇内包序列U出现“01”、“010”、“001”、“011”时,判定为是外部控制簇Sec;同理,出现“10”、“101”、“100”、“110”时,认为是正常流量Sic,并用P(U|Sic)来估计正常样本在特征序列U出现的先验概率;P(U|Sec)来估计木马样本在特征序列U出现的先率,令
P(Sec|U)>P(Sic|U)
上式成立时,认为序列U的包簇是由外部发起控制的;将上式两端用全概率公式展开,有
可转化为
当此式成立时,认为序列U包簇属于外部控制;
同理,当成立时,认为序列U属于内部控制;
P(Sec)和P(Sic)分别代表的网络中的未知分簇是外部控制分簇的概率和是内部控制分簇的概率;考虑实际情况,有
对式中削弱判定条件,可得若一个未知分簇包含特征序列“01”、“010”、“011”、“111”、“001”中的任一项,认为序列U包簇属于外部控制分簇,反之,则认为序列U包簇属于内部控制分簇;
(2)定义会话流的数据序列0-1特征向量slicedata=(D1,D2,…,DN),其中,N代表会话流包含的分簇数目,Di代表一个分簇是否为数据泄露,若是,则Di=1;若不是,则Di=0。
(3)当分簇属于由外部的主机操控的外部控制分簇,并且存在数据泄露时,就认为分簇为木马分簇;定义会话流行为特征向量:
behaviorTrojan=slicecontrol·*slicedata
当会话中的木马分簇超过了一定的比例时,就认为该会话流为木马会话流;计算会话流中外部控制行为分簇占所有分簇的比例:
进一步的,在步骤2之后、步骤3之前,将对TCP会话过程分析产生干扰的冗余数据包进行过滤,其中,冗余数据包包括无TCP载荷的数据包、单向数据包、HTTPS握手包和心跳包。
本发明的有益效果:本发明的一种面向HTTPS隐蔽隧道的加密木马检测方法,将加密的SSL流量分为元数据交互阶段和加密应用数据交互阶段,并针对不同的阶段构建不同的检测方法。首先从时序角度分析木马会话,发现单条木马会话具有可切分为多次小会话流的特点,提出结合时间分片算法切分逐次的交互会话的方法,该时间分片算法从离散性强的TCP会话流量提取出多个交互性强的数据包群组,并以数据包群组为单位来表示TCP交互的具体过程,根据加密TCP木马与正常TCP会话在交互过程方面的明显差异,判断TCP流量的异常性,提高了对于通信不频繁的TCP隧道木马的检测准确率。然后进一步分析逐条小会话过程,发现木马的心跳数据包会干扰会话中应用数据交互序列,提出利用频繁向量挖掘算法过滤各个时间簇中的心跳数据包,最后提出利用朴素贝叶斯来区分木马流量与正常会话。充分利用人为操作在时间尺度上的离散性,并且能够对截断的会话流进行检测。系统只需要在关键节点部署即可,不需要在每台主机部署。对现实流量进行的测试和分析,结果显示该系统低误报率高检测率的特点,并且可以仅仅依据流量盲测木马通信行为。
附图说明
图1为本发明的检测系统架构图。
具体实施方式
下面结合附图和实施例对本发明进一步说明。
实施例1:一种面向HTTPS隐蔽隧道的加密木马检测方法,包括以下步骤:
由于木马通信流量离散性强,根据相邻数据包的时间差将一个TCP会话划分成多个数据包群组。数据包群组是一组时间关联性强的数据包集合,在本发明中采用列表的形式进行管理。若两个相邻的数据包的时间差不超过时间阀值T,则认为属于相同的数据包群组,反之,则为不同的数据包群组。
①基本定义
定义1三元组包括:源IP地址、目的IP地址和上层协议。可表示为<ipsrc,ipdst,pro>。
定义2数据包列表flowi表示为floww={packet1pakcet2,pakcet3…,packetn}。
定义3记录会话中每个数据包的源IP地址、目的IP地址、到达时间、序列号等信息,可表示为packeti=<ipsrc,ipdst,timestampi,seq_numberi>。
②算法描述
首先提取一个三元组TCP会话,然后为会话构建一个包列表,将所有的特征向量存入对应的流列表,并依据时序划分算法进行处理。下面给出具体算法描述。
输入:TCP会话流量包列表
输出:TCP会话的多个数据包群组列表
(1)确定时间阈值T由流内网络的运行状况决定:其中,A为放大系数,本发明默认为20;conpkti+1-conpkti表示TCP会话中两个有交互行为的相邻数据包的时间差;n为TCP会话中数据包总数。多次计算取平均确定时间阈值T。
(2)顺序遍历TCP会话数据包列表中的每一项,判断其与前一项的时间差是否大于T,若大于T,则新建一个数据包群组列表并存入此项;反之,则将该项添加到当前数据包群组末端。
(3)得到多个TCP数据包群组列表,可表示为:其中,gather表示群组,k表示该群组中包个数,pki表示数据包。
该算法从离散性强的TCP会话流量提取出多个交互性强的数据包群组,并以数据包群组为单位来表示TCP交互的具体过程,根据加密TCP木马与正常TCP会话在交互过程方面的明显差异,判断TCP流量的异常性,提高了对于通信不频繁的TCP隧道木马的检测准确率。
考虑到所捕获TCP会话中存在着大量的冗余数据包,会对TCP会话过程的分析产生干扰,导致HTTPS隧道木马检测的准确率降低,因而过滤以下会话数据包:
(1)无TCP载荷的数据包
数据包的有效载荷是指去除去协议头部的报文。TCP流量中存在许多有效载荷为0的数据包,这一类数据包无法传递任何有效信息,因此丢弃此类数据包不会对检测结果产生影响。
(2)单向数据包
单向会话是指整个TCP会话过程中仅有一个方向的流量,单向数据包是指单向会话中的所有数据包。TCP隧道木马程序具有强烈的交互性,因此丢弃不具备交互性的单向数据包不会对检测结果产生影响。
(3)HTTPS握手包
HTTPS握手包主要用于元数据交互阶段检查特定字段是否符合统计规律,对后续加密阶段的数据交互没用帮助,并可能因为网络延迟影响时序划分,将其过滤后能更直观展示通信交互规律。
(4)心跳包
在TCP木马会话中,每个数据包群组都有可能存在许多心跳包,降低系统检测结果的准确性,因此本文利用Apriori算法丢弃心跳包不会对检测结果产生影响。
在完成数据流预处理过滤、时序分片与心跳包过滤后。将每组内的依据数据包的方向构建方向序列:U={pk1,pk2,pk3...,pkn},用“0”表示方向由外向内的数据包,用“1”表示由内向外的数据包。得到图1所示的序列组:
当簇内包序列U出现“01”、“010”、“001”、“011”时,判定为是外部控制簇Sec;同理,出现“10”、“101”、“100”、“110”时,认为是正常流量Sic,并用P(U|Sic)来估计正常样本在特征序列U出现的先验概率;P(U|Sec)来估计木马样本在特征序列U出现的先率,令P(Sec|U)>P(Sic|U),成立时,认为序列U的包簇是由外部发起控制的。将上式两端用全概率公式展开,有可转化为当此式成立时,认为序列U包簇属于外部控制。同理,当成立时,认为序列U属于内部控制。P(Sec)和P(Sic)分别代表的网络中的未知分簇是外部控制分簇的概率和是内部控制分簇的概率。
考虑实际情况,有耐式中削弱判定条件,可得若一小未知分簇包含特征序列“01”、“010”、“011”、“111”、“001”中的任一项,本文认为它是一个外部控制分簇,反之,则不为外部控制分簇。
定义会话流的数据序列0-1特征向量slicedata=(D1,D2,...,DN),其中,N代表会话流包含分簇数目,Di代表的一个分簇是否为数据泄露,若是,则Di=1;若不是,则Di=0。
本发明的检测方法利用了两点。分簇由外部的主机操控,并且存在数据泄露,本文就认为分簇为木马分簇,当会话中的木马分簇超过了一定的比例,就认为该会话流为木马会话流。定义会话流行为特征向量behaviorTroian=slicecontrol·*slicedata。计算会话流中外部控制行为分簇占所有分簇的比例

Claims (2)

1.一种面向HTTPS隐蔽隧道的加密木马检测方法,其特征在于:包括以下步骤:
步骤1:数据流预处理过滤
(1)提取网络通信的基本五元组来标识一个三元组的TCP会话,其中,三元组包括:源IP地址、目的IP地址和上层协议,每个五元组对应一个TCP会话,可表示为<ipsrc,ipdst,pro>;
(2)为TCP会话构建一个数据包列表flowi,记录会话中每个数据包的源IP地址、目的IP地址、到达时间和序列号;数据包向量可表示为packeti=<ipsrc,ipdst,timestampi,seq_numberi>,其中1≤i≤n;timestampi为到达时间;seq_numberi为序列号,将所有的特征向量存入对应的流列表可得到数据包列表flow={packet1,pakcet2,pakcet3...,packetn};
步骤2:依据时间序列进行数据流切片
(1)时间阈值T由流内网络的运行状况决定:A为放大系数,A取值20;conpkti+1-conpkti表示TCP会话中两个有交互行为的相邻数据包的时间差;n为TCP会话中数据包总数;多次计算取平均值作为时间阈值T;
(2)顺序遍历TCP会话数据包列表中的每一项,判断其与前一项的时间差是否大于T,若大于T,则新建一个数据包群组列表并存入此项;反之,则将该项添加到当前数据包群组末端;
(3)得到多个TCP数据包群组列表,可表示为:其中,gather表示群组,k表示该群组中包个数,pki表示数据包;
步骤3:基于朴素贝叶斯算法进行外部控制行为检测
(1)将每组内的TCP数据包依据数据包的方向构建方向序列:U={pk1,pk2,pk3...,pkn},用“0”表示方向由外向内的数据包,用“1”表示由内向外的数据包;
当簇内包序列U出现“01”、“010”、“001”、“011”时,判定为是外部控制簇Sec;同理,出现“10”、“101”、“100”、“110”时,认为是正常流量Sic,并用P(U|Sic)来估计正常样本在特征序列U出现的先验概率;P(U|Sec)来估计木马样本在特征序列U出现的先率,令
P(Sec|U)>P(Sic|U)
上式成立时,认为序列U的包簇是由外部发起控制的;将上式两端用全概率公式展开,有
可转化为
当此式成立时,认为序列U包簇属于外部控制;
同理,当成立时,认为序列U属于内部控制;
P(Sec)和P(Sic)分别代表的网络中的未知分簇是外部控制分簇的概率和是内部控制分簇的概率;考虑实际情况,有
对式中削弱判定条件,可得若一个未知分簇包含特征序列“01”、“010”、“011”、“111”、“001”中的任一项,认为序列U包簇属于外部控制分簇,反之,则认为序列U包簇属于内部控制分簇;
(2)定义会话流的数据序列0-1特征向量slicedata=(D1,D2,…,DN),其中,N代表会话流包含的分簇数目,Di代表一个分簇是否为数据泄露,若是,则Di=1;若不是,则Di=0。
(3)当分簇属于由外部的主机操控的外部控制分簇,并且存在数据泄露时,就认为分簇为木马分簇;定义会话流行为特征向量:
behaviorTrojan=slicecontrol·*slicedata
当会话中的木马分簇超过了一定的比例时,就认为该会话流为木马会话流;计算会话流中外部控制行为分簇占所有分簇的比例:
2.根据权利要求1所述的一种面向HTTPS隐蔽隧道的加密木马检测方法,其特征在于:在步骤2之后、步骤3之前,将对TCP会话过程分析产生干扰的冗余数据包进行过滤,其中,冗余数据包包括无TCP载荷的数据包、单向数据包、HTTPS握手包和心跳包。
CN201910056593.6A 2019-01-19 2019-01-19 一种面向https隐蔽隧道的加密木马检测方法 Active CN109698835B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910056593.6A CN109698835B (zh) 2019-01-19 2019-01-19 一种面向https隐蔽隧道的加密木马检测方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910056593.6A CN109698835B (zh) 2019-01-19 2019-01-19 一种面向https隐蔽隧道的加密木马检测方法

Publications (2)

Publication Number Publication Date
CN109698835A true CN109698835A (zh) 2019-04-30
CN109698835B CN109698835B (zh) 2021-03-26

Family

ID=66234142

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910056593.6A Active CN109698835B (zh) 2019-01-19 2019-01-19 一种面向https隐蔽隧道的加密木马检测方法

Country Status (1)

Country Link
CN (1) CN109698835B (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110113349A (zh) * 2019-05-15 2019-08-09 北京工业大学 一种恶意加密流量特征分析方法
CN116502140A (zh) * 2023-06-20 2023-07-28 中国电力科学研究院有限公司 一种基于控制流图相似性的加密算法识别方法及装置

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102360408A (zh) * 2011-09-28 2012-02-22 国家计算机网络与信息安全管理中心 恶意代码的检测方法及其系统
CN105262729A (zh) * 2015-09-11 2016-01-20 携程计算机技术(上海)有限公司 木马检测方法及系统
US9270698B2 (en) * 2008-12-30 2016-02-23 Intel Corporation Filter for network intrusion and virus detection
CN105516127A (zh) * 2015-12-07 2016-04-20 中国科学院信息工程研究所 面向内部威胁检测的用户跨域行为模式挖掘方法
CN105791236A (zh) * 2014-12-23 2016-07-20 北京网御星云信息技术有限公司 一种木马通信通道检测方法及系统
CN107360190A (zh) * 2017-08-28 2017-11-17 刘胜利 基于序列模式识别的木马通信行为检测方法

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9270698B2 (en) * 2008-12-30 2016-02-23 Intel Corporation Filter for network intrusion and virus detection
CN102360408A (zh) * 2011-09-28 2012-02-22 国家计算机网络与信息安全管理中心 恶意代码的检测方法及其系统
CN105791236A (zh) * 2014-12-23 2016-07-20 北京网御星云信息技术有限公司 一种木马通信通道检测方法及系统
CN105262729A (zh) * 2015-09-11 2016-01-20 携程计算机技术(上海)有限公司 木马检测方法及系统
CN105516127A (zh) * 2015-12-07 2016-04-20 中国科学院信息工程研究所 面向内部威胁检测的用户跨域行为模式挖掘方法
CN107360190A (zh) * 2017-08-28 2017-11-17 刘胜利 基于序列模式识别的木马通信行为检测方法

Non-Patent Citations (4)

* Cited by examiner, † Cited by third party
Title
WENBING WANG,ZHIFENG ZHANG: "A Security Routing Protocol Protecting Mobile Agent Against Cluster Attack", 《INTERNATIONAL JOURNAL OF WIRELESS AND MICROWAVE TECHNOLOGIES》 *
ZHU, HY; WU, ZX: "A Network Behavior Analysis Method to Detect Reverse Remote Access Trojan", 《9TH IEEE INTERNATIONAL CONFERENCE ON SOFTWARE ENGINEERING AND SERVICE SCIENCE 》 *
吴双: "基于时间序列分析的木马网络会话检测技术研究", 《中国优秀硕士学位论文全文数据库(电子期刊)》 *
赵晓君,王小英,张咏梅,沈焱萍: "基于恶意代码行为分析的入侵检测技术研究", 《计算机仿真》 *

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110113349A (zh) * 2019-05-15 2019-08-09 北京工业大学 一种恶意加密流量特征分析方法
CN116502140A (zh) * 2023-06-20 2023-07-28 中国电力科学研究院有限公司 一种基于控制流图相似性的加密算法识别方法及装置
CN116502140B (zh) * 2023-06-20 2023-09-01 中国电力科学研究院有限公司 一种基于控制流图相似性的加密算法识别方法及装置

Also Published As

Publication number Publication date
CN109698835B (zh) 2021-03-26

Similar Documents

Publication Publication Date Title
Sathesh Enhanced soft computing approaches for intrusion detection schemes in social media networks
He et al. Software-defined-networking-enabled traffic anomaly detection and mitigation
Palmieri et al. A distributed approach to network anomaly detection based on independent component analysis
CN103368979B (zh) 一种基于改进K-means算法的网络安全性验证装置
CN112398779A (zh) 一种网络流量数据分析方法及系统
CN107370752B (zh) 一种高效的远控木马检测方法
CN102420723A (zh) 一种面向多类入侵的异常检测方法
Rehák et al. Adaptive multiagent system for network traffic monitoring
Adams et al. Data analysis for network cyber-security
CN111224994A (zh) 一种基于特征选择的僵尸网络检测方法
Ahmed et al. Intrusion Detection System in Software-Defined Networks Using Machine Learning and Deep Learning Techniques--A Comprehensive Survey
CN113904881B (zh) 一种入侵检测规则误报处理方法和装置
CN113420802B (zh) 基于改进谱聚类的报警数据融合方法
CN110519228B (zh) 一种黑产场景下恶意云机器人的识别方法及系统
CN112800424A (zh) 一种基于随机森林的僵尸网络恶意流量监测方法
CN117220920A (zh) 基于人工智能的防火墙策略管理方法
CN114785563A (zh) 一种软投票策略的加密恶意流量检测方法
Kozik et al. Pattern extraction algorithm for NetFlow‐based botnet activities detection
Zhu et al. CMTSNN: A deep learning model for multiclassification of abnormal and encrypted traffic of Internet of Things
CN109698835A (zh) 一种面向https隐蔽隧道的加密木马检测方法
Hussein Performance analysis of different machine learning models for intrusion detection systems
Barika et al. Artificial neural network for mobile IDS solution
Varshney et al. Intelligent Intrusion Detection System Using Deep Learning Models
Sulaiman et al. Big data analytic of intrusion detection system
Manandhar A practical approach to anomaly-based intrusion detection system by outlier mining in network traffic

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant