CN111079144A - 一种病毒传播行为检测方法及装置 - Google Patents

一种病毒传播行为检测方法及装置 Download PDF

Info

Publication number
CN111079144A
CN111079144A CN201911165810.1A CN201911165810A CN111079144A CN 111079144 A CN111079144 A CN 111079144A CN 201911165810 A CN201911165810 A CN 201911165810A CN 111079144 A CN111079144 A CN 111079144A
Authority
CN
China
Prior art keywords
message
smb
detected
version
operating system
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201911165810.1A
Other languages
English (en)
Other versions
CN111079144B (zh
Inventor
尚奔奔
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hangzhou DPTech Technologies Co Ltd
Original Assignee
Hangzhou DPTech Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hangzhou DPTech Technologies Co Ltd filed Critical Hangzhou DPTech Technologies Co Ltd
Priority to CN201911165810.1A priority Critical patent/CN111079144B/zh
Publication of CN111079144A publication Critical patent/CN111079144A/zh
Application granted granted Critical
Publication of CN111079144B publication Critical patent/CN111079144B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/56Computer malware detection or handling, e.g. anti-virus arrangements

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Virology (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computer And Data Communications (AREA)

Abstract

一种病毒传播行为检测方法及装置,所述方法包括:获取待检测报文中的服务器消息块SMB的版本信息,并将所述版本信息与对应于待检测病毒的目标SMB版本进行匹配;所述待检测报文为用于SMB版本协商的请求报文;如果所述版本信息与所述目标SMB版本匹配,进一步获取所述待检测报文的源IP地址,并确定与所述源IP地址对应终端的操作系统;获取所述操作系统支持的SMB版本,并确定所述操作系统支持的SMB版本,是否包括不同于所述预设的目标SMB版本的SMB版本;如果是,则确定所述待检测报文有病毒传播行为。应用本方案,可以及早发现病毒传播行为,以便及时发出警告、遏止损失。

Description

一种病毒传播行为检测方法及装置
技术领域
本申请涉及互联网安全领域,尤其涉及一种病毒传播行为检测方法及装置。
背景技术
在互联网安全领域,计算机病毒一直是防治的重点。由于计算机病毒更新换代的速度很快,传统的基于病毒特征库的查杀往往会比较被动,一般需要在病毒大规模爆发、研究人员得到病毒样本后,才能够提取到相应的病毒特征。
以WannaCry勒索病毒为例,其使用Eternal Blue漏洞安装后门,待病毒大规模爆发、获取到病毒样本后,珍贵的文档文件早已被加密,再进行病毒查杀为时已晚,造成的损失难以挽回。
发明内容
有鉴于此,本申请公开了一种病毒传播行为检测方法和装置。
根据本申请实施例的第一方面,公开了一种病毒传播行为检测方法,所述方法包括:
获取待检测报文中的服务器消息块SMB的版本信息,并将所述版本信息与对应于待检测病毒的目标SMB版本进行匹配;所述待检测报文为用于SMB版本协商的请求报文;
如果所述版本信息与所述目标SMB版本匹配,进一步确定发送所述待检测报文的终端的操作系统;
获取所述操作系统支持的SMB版本,并确定所述操作系统支持的SMB版本,是否包括不同于所述预设的目标SMB版本的SMB版本;如果是,则确定所述待检测报文有病毒传播行为。
根据本申请实施例的第二方面,公开了一种病毒传播行为检测装置,所述装置包括:
版本信息获取模块,用于获取待检测报文中的服务器消息块SMB的版本信息,并将所述版本信息与对应于待检测病毒的目标SMB版本进行匹配;所述待检测报文为用于SMB版本协商的请求报文;
操作系统确定模块,用于在所述版本信息与所述目标SMB版本匹配的情况下,进一步确定发送所述待检测报文的终端的操作系统;
版本信息检查模块,用于获取所述操作系统支持的SMB版本,并确定所述操作系统支持的SMB版本,是否包括不同于所述预设的目标SMB版本的SMB版本;如果是,则确定所述待检测报文有病毒传播行为。
以上技术方案中,由于正常流量中的版本协商请求报文会罗列系统支持的所有SMB版本,而待检测病毒传播行为仅会列出该病毒传播所使用的SMB版本,本方案对版本协商请求报文包括的SMB的版本进行了检查匹配,并进一步与报文源IP对应的终端系统所支持的SMB版本进行比较,即可发现终端系统支持高版本SMB,却依旧使用低版本SMB的病毒流量,因此可以及早发现病毒传播行为,以便及时发出警告、遏止损失。
附图说明
此处的附图被并入说明书中并构成本说明书的一部分,示出了符合本说明书的实施例,并与说明书文本一同用于解释原理。
图1是本说明书示出的一种病毒传播行为检测方法的流程示例图;
图2是本说明书示出的SMB版本协商的请求报文的结构对比图;
图3是本说明书示出的一种操作系统指纹识别技术的实现的交互示例图;
图4是本说明书示出的一种病毒传播行为检测流程的逻辑示意图;
图5是本说明书示出的一种病毒传播行为检测装置的结构示例图;
图6是本说明书示出的一种病毒传播行为检测装置的可选结构示例图。
具体实施方式
为了使本技术领域的人员更好地理解本说明书一个或多个实施例中的技术方案,下面将结合本说明书一个或多个实施例中的附图,对本说明书一个或多个实施例中的技术方案进行清楚、完整地描述。显然,所描述的实施例仅仅是一部分实施例,而不是全部的实施例。基于本说明书一个或多个实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都应当属于本申请保护的范围。
下面的描述涉及附图时,除非另有表示,不同附图中的相同数字表示相同或相似的要素。以下示例性实施例中所描述的实施方式并不代表与本说明书相一致的所有实施方式。相反,它们仅是与如所附权利要求书中所详述的、本说明书的一些方面相一致的系统和方法的例子。
在本说明书使用的术语是仅仅出于描述特定实施例的目的,而非旨在限制本说明书。在本说明书和所附权利要求书中所使用的单数形式的“一种”、“所述”和“该”也旨在包括多数形式,除非上下文清楚地表示其他含义。还应当理解,本文中使用的术语“和/或”是指并包含一个或多个相关联的列出项目的任何或所有可能组合。
应当理解,尽管在本说明书可能采用术语第一、第二、第三等来描述各种信息,但这些信息不应限于这些术语。这些术语仅用来将同一类型的信息彼此区分开。例如,在不脱离本说明书范围的情况下,第一信息也可以被称为第二信息,类似地,第二信息也可以被称为第一信息。取决于语境,如在此所使用的词语“如果”可以被解释成为“在……时”或“当……时”或“响应于确定”。
在互联网安全领域,计算机病毒一直是防治的重点。由于计算机病毒更新换代的速度很快,传统的基于病毒特征库的查杀往往会比较被动,一般需要在病毒大规模爆发、研究人员得到病毒样本后,才能够提取到相应的病毒特征,当有新的病毒或者病毒变种出现时,需要提取新的病毒特征点并更新病毒库,而等待病毒库更新的这段时间,往往就是变种病毒肆虐的时间。
以WannaCry勒索病毒为例,其使用Eternal Blue漏洞安装后门,待病毒大规模爆发、获取到病毒样本后,珍贵的文档文件早已被加密,再进行病毒查杀为时已晚,造成的损失难以挽回。
基于此,本说明书提出一种通过提取SMB(Server Message Block,服务器消息块)版本协商请求报文中的SMB版本信息,依据正常流量与病毒传播流量的区别来检测病毒传播行为的技术方案。
在实现时,由于正常流量在SMB版本协商请求报文中会携带所有可用的SMB版本的信息,而病毒传播流量则只会携带特定的SMB版本的信息,对此进行判断后,再辅以检查报文来源终端的操作系统所支持的SMB版本,即可发现理应包含更多SMB版本信息,事实却至包含病毒对应的SMB版本信息的病毒传播流量。
在以上技术方案中,一方面,由于可以根据病毒传播流量理应包含更多SMB版本信息,事实却至包含病毒对应的SMB版本信息的特性,从众多报文中检查出具有病毒传播行为的报文,能够完成预期的病毒传播行为检测的任务;另一方面,由于该基于病毒行为特征的检测方法相对于基于病毒特征库查杀的方式,无需频繁更新病毒库,能够及早地阻断病毒的传播,最大程度上保障业务正常和组网安全。
下面通过具体实施例并结合具体的应用场景,按照检测方法主体、可选实现方法的顺序介绍本说明书所公开的病毒传播行为检测方法。
请参考图1,图1本说明书示出的一种病毒传播行为检测方法的流程示例图,所述方法执行以下步骤:
S101,获取待检测报文中的服务器消息块SMB的版本信息,并将所述版本信息与对应于待检测病毒的目标SMB版本进行匹配;所述待检测报文为用于SMB版本协商的请求报文;
S102,如果所述版本信息与所述目标SMB版本匹配,进一步确定发送所述待检测报文的终端的操作系统;
S103,获取所述操作系统支持的SMB版本,并确定所述操作系统支持的SMB版本,是否包括不同于所述预设的目标SMB版本的SMB版本;如果是,则确定所述待检测报文有病毒传播行为。
本方法可以应用于具有数据处理和逻辑判断能力的任意网络设备上,例如网关、防火墙、路由器、内网服务器等等,下文以内网安全服务器为例。
例如,内网安全服务器收到分别来自终端A、B、C的三条用于SMB版本协商的请求报文,首先获取上述请求报文中携带的SMB版本信息,假设来自终端A的请求报文中包含了SMBv1、SMBv2和SMBv3的版本信息,而来自终端B和终端C的请求报文中都只有SMBv1的版本信息。
在本说明书中,目标SMB版本取决于待检测病毒的行为特性,本说明书针对的待检测病毒具有无论终端操作系统支持何种SMB版本,传播该病毒的SMB版本协商请求报文都会只携带该病毒所使用的SMB版本信息的特性,故而可以选择所述病毒所使用的SMB版本作为目标SMB版本。具体针对何种病毒、采用何种目标SMB版本,本领域技术人员可以依据以上叙述自行确定,本说明书不作具体限制。
请参见图2,图2是本说明书示出的SMB版本协商的请求报文的结构对比图。
在示出的一种实施方式中,待检测病毒使用的SMB版本为SMBv1,对应于待检测病毒的目标SMB版本包括SMBv1版本,不包括SMBv2版本或SMBv3版本;则上述将所述版本信息与对应于待检测病毒的目标SMB版本进行匹配,具体而言,如果所述待检测报文中的SMB的版本信息中,包含SMBv1相关字段,且不包含SMBv2相关字段,且不包含SMBv3相关字段,则匹配成功。
回到上述例子,来自终端A的请求报文中包含了SMBv1、SMBv2和SMBv3的版本信息,故而匹配失败;而来自终端B和终端C的请求报文中都只有SMBv1的版本信息,匹配成功。
至此,已经可以确定来自终端A的请求报文并非传播该病毒的报文,而来自终端B和终端C的请求报文由于匹配成功,则需要进行进一步的确认。
在本说明书中,确定发送所述待检测报文的终端的操作系统的方式有很多,例如,如果所检查的网络内所有终端的操作系统是统一的已知版本,则可以直接调取该已知版本信息;或者,通过待检测报文追溯到发送该报文的终端,进而通过各种技术手段获取该终端的操作系统信息;从时间角度而言,可以在上述匹配结束之前就预先获取各终端的操作系统信息并存储起来以备查询,也可以在上述匹配结束之后再获取对应终端的操作系统信息。具体采用何种方式确定发送所述待检测报文的终端的操作系统,本领域技术人员可以根据具体情况自行选择,本说明书不作具体限定。
在示出的一种实施方式中,可以通过操作系统指纹识别技术,分析所述发送所述待检测报文的终端发出的报文,以获取所述终端的操作系统信息;或,根据所述发送所述待检测报文的终端发送的HTTP GET报文,获取所述终端的操作系统信息。
继续上述例子,假设通过操作系统指纹识别技术,获取终端A的操作系统信息。请参见图3,图3是本说明书示出的一种操作系统指纹识别技术的实现的交互示例图。上述内网安全服务器作为检测端,终端B作为被检测端,该实现可以具体包括:
1021,检测端由于上述匹配过程发现被检测端有可疑行为,向被检测端发送检测报文;
1022,被检测端收到上述检测报文后,回复响应报文;
1023,检测端收到上述响应报文后,对该响应报文进行分析。
由于操作系统指纹识别技术可以从被检测端发送的响应报文中提取特定特征,进而得到未明文记载的该被检测端的操作系统发信息。为方便叙述,假设进行分析之后,确定终端B的操作系统为X系统。
假设通过终端C发送的HTTP GET报文,获取终端C的操作系统信息,具体而言,该操作系统信息会被携带在上述HTTP GET报文中的user-agent等字段中,内网安全服务器可以从中提取到终端C的操作系统信息。为方便叙述,假设进行提取之后,确定终端C的操作系统为Y系统。
下一步为获取上述操作系统支持的SMB版本。此步骤可以通过查询预置的、包含操作系统与支持的SMB版本的对应关系的数据表完成,或者通过其他可行的方式完成,本领域技术人员可以根据实际需求参考相关技术资料自行决定,本说明书无需对此作具体限定。
例如,上述例子中,终端B所使用的X操作系统经确定支持SMBv1、SMBv2和SMBv3,而终端C所使用的Y操作系统经确定仅支持SMBv1。则可以确定终端B符合支持其他SMB版本,且其SMB版本协商请求报文仅包含对应于待检测病毒的SMBv1版本的判断标准,确定由终端B发送的该SMB版本协商请求报文有病毒传播行为。
在示出的一种实施方式中,上述过程中,所获取的操作系统支持的SMB版本仅包括所述预设的目标SMB版本,则可认为该终端具有不确定风险,其有可能正在传播病毒,亦有可能确实是巧合仅支持与病毒相同的SMB版本。对此,可以阻断来自发送所述待检测报文的终端且目的端口为445的报文,并重置TCP连接,以使其通过其他端口建立共享连接。一方面能够保证即使有所述待检测病毒,也无法通过445端口传播,另一方面可以保证该设备的其他网络连接功能。
继续上述例子,上述终端C由于其操作系统Y经确定仅包括所述预设的目标SMB版本即SMBv1,则内网安全服务器可以阻断来自终端C且目的端口为445的报文,并重置TCP连接,以使终端C通过其他端口建立共享连接。
本说明书中,还提供提高该方法执行速度的可选方案。
在示出的一种实施方式中,所述待检测病毒通过445端口,使用TCP协议进行传播,该方法还包括一筛选步骤,即,判断待检测报文是否满足使用TCP协议,且目的端口为445的条件,如果否,则确定所述待检测报文无病毒传播行为。假设来自终端D的SMB版本协商请求报文的目的端口为139,则该报文会在该筛选过程中被确认为无病毒传播行为,无需进行上述多重检测,因此能够提升该方法执行的效率。
请参见图4,图4是本说明书示出的一种病毒传播行为检测流程的逻辑示意图。上述例子中,分别来自终端ABCD的SMB版本协商请求报文的检测流程都可以在该图中找到。
上述即为本说明书所述病毒传播行为检测方法的实施例,本说明书还提供一种病毒传播行为检测装置的实施例。
请参见图5,图5是本说明书示出的一种病毒传播行为检测装置的结构示例图,该装置包括:
版本信息获取模块801,用于获取待检测报文中的服务器消息块SMB的版本信息,并将所述版本信息与对应于待检测病毒的目标SMB版本进行匹配;所述待检测报文为用于SMB版本协商的请求报文;
操作系统确定模块802,用于在所述版本信息与所述目标SMB版本匹配的情况下,进一步确定发送所述待检测报文的终端的操作系统;
版本信息检查模块803,用于获取所述操作系统支持的SMB版本,并确定所述操作系统支持的SMB版本,是否包括不同于所述预设的目标SMB版本的SMB版本;如果是,则确定所述待检测报文有病毒传播行为。
在示出的一种实施方式中,对应于待检测病毒的目标SMB版本包括SMBv1版本,不包括SMBv2版本或SMBv3版本;所述版本信息获取模块,具体用于:如果所述待检测报文中的SMB的版本信息中,包含SMBv1相关字段,且不包含SMBv2相关字段,且不包含SMBv3相关字段,则匹配成功。可以理解的是,此方案仅为一可行示例,实际应用中,待检测病毒对应的目标SMB版本并不一定为SMBv1,依据本方案思想的其他方案亦在本说明书保护范围内。
在示出的一种实施方式中,上述操作系统确定模块具体用于:通过操作系统指纹识别技术,分析所述发送所述待检测报文的终端发出的报文,以获取所述终端的操作系统信息;或,根据所述发送所述待检测报文的终端发送的HTTPGET报文,获取所述终端的操作系统信息。可以理解的是,此方案仅为一可行示例,实际应用中,获取网络终端所运行的操作系统的方式有很多,本领域技术人员可以参照相关技术文档自行决定,依据本方案思想的其他方案亦在本说明书保护范围内。
请参见图6,图6是本说明书示出的一种病毒传播行为检测装置的可选结构示例图。在此例中扩展了筛选模块805和不确定风险处理模块804,具体实现如下。
在示出的一种实施方式中,上述待检测病毒通过445端口使用TCP协议进行传播,所述装置还包括筛选模块805,用于判断待检测报文是否满足使用TCP协议,且目的端口为445的条件,如果否,则确定所述待检测报文无病毒传播行为。应用本方案,可以通过筛选去除部分没有传播病毒行为的报文,因此可以提高本装置的运行效率。
在示出的一种实施方式中,上述操作系统支持的SMB版本仅包括所述预设的目标SMB版本,所述装置还包括不确定风险处理模块804,用于阻断来自发送所述待检测报文的终端且目的端口为445的报文,并重置TCP连接,以使其通过其他端口建立共享连接。应用本方案,对于无法确定是否有病毒传播行为的报文,对其进行了特殊处理,在保证通过445端口传播的病毒无法继续传播的前提下,部分保证了该报文对应终端的网络功能。可以理解的是,此方案仅为一可行示例,实际应用中,待检测病毒对应的协议并不一定是TCP协议,使用的端口也不一定是445端口,依据本方案思想的其他方案亦在本说明书保护范围内。
上述装置中各个模块的功能和作用的实现过程具体详见上述方法中对应步骤的实现过程,在此不再赘述。可以理解的是,以上所描述的装置实施例仅仅是示意性的,其中所述作为分离部件说明的模块可以是或者也可以不是物理上分开的,作为部分显示的模块可以是或者也可以不是部分模块,即可以位于一个地方,或者也可以分布到多个网络部分上。可以根据实际的需要选择组成部分来实现本说明书方案的目的。本领域普通技术人员在不付出创造性劳动的情况下,即可以理解并实施。
上述实施例阐明的装置、模块,具体可以由计算机芯片或实体实现,或者由具有某种功能的产品来实现。一种典型的实现设备为计算机,计算机的具体形式可以是个人计算机、膝上型计算机、蜂窝电话、相机电话、智能电话、个人数字助理、媒体播放器、导航设备、电子邮件收发设备、游戏控制台、平板计算机、可穿戴设备或者这些设备中的任意几种设备的组合。
对于装置实施例而言,由于其基本对应于方法实施例,所以相关之处参见方法实施例的部分说明即可。以上所描述的装置实施例仅仅是示意性的,其中所述作为分离部件说明的单元可以是或者也可以不是物理上分开的,作为单元显示的部件可以是或者也可以不是物理单元,即可以位于一个地方,或者也可以分布到多个网络单元上。可以根据实际的需要选择其中的部分或者全部模块来实现本说明书方案的目的。本领域普通技术人员在不付出创造性劳动的情况下,即可以理解并实施。
本说明书中的各个实施例均采用递进的方式描述,各个实施例之间相同相似的部分互相参见即可,每个实施例重点说明的都是与其他实施例的不同之处。尤其,对于电子设备实施例而言,由于其基本相似于方法实施例,所以描述的比较简单,相关之处参见方法实施例的部分说明即可。
本领域技术人员在考虑说明书及实践这里公开的发明后,将容易想到本说明书的其它实施方案。本说明书旨在涵盖本说明书的任何变型、用途或者适应性变化,这些变型、用途或者适应性变化遵循本说明书的一般性原理并包括本说明书未公开的本技术领域中的公知常识或惯用技术手段。说明书和实施例仅被视为示例性的,本说明书的真正范围和精神由下面的权利要求指出。

Claims (10)

1.一种病毒传播行为检测方法,包括:
获取待检测报文中的服务器消息块SMB的版本信息,并将所述版本信息与对应于待检测病毒的目标SMB版本进行匹配;所述待检测报文为用于SMB版本协商的请求报文;
如果所述版本信息与所述目标SMB版本匹配,进一步确定发送所述待检测报文的终端的操作系统;
获取所述操作系统支持的SMB版本,并确定所述操作系统支持的SMB版本,是否包括不同于所述预设的目标SMB版本的SMB版本;如果是,则确定所述待检测报文有病毒传播行为。
2.根据权利要求1所述的方法,对应于待检测病毒的目标SMB版本包括SMBv1版本,不包括SMBv2版本或SMBv3版本;
所述将所述版本信息与对应于待检测病毒的目标SMB版本进行匹配,包括:
如果所述待检测报文中的SMB的版本信息中,包含SMBv1相关字段,且不包含SMBv2相关字段,且不包含SMBv3相关字段,则匹配成功。
3.根据权利要求1所述的方法,所述确定发送所述待检测报文的终端的操作系统,包括:
通过操作系统指纹识别技术,分析所述发送所述待检测报文的终端发出的报文,以获取所述终端的操作系统信息;或,
根据所述发送所述待检测报文的终端发送的HTTP GET报文,获取所述终端的操作系统信息。
4.根据权利要求1所述的方法,所述待检测病毒通过445端口,使用TCP协议进行传播,所述方法还包括:
判断待检测报文是否满足使用TCP协议,且目的端口为445的条件,如果否,则确定所述待检测报文无病毒传播行为。
5.根据权利要求1所述的方法,所述操作系统支持的SMB版本仅包括所述预设的目标SMB版本,所述方法还包括:
阻断来自发送所述待检测报文的终端且目的端口为445的报文,并重置TCP连接,以使其通过其他端口建立共享连接。
6.一种病毒传播行为检测装置,包括:
版本信息获取模块,用于获取待检测报文中的服务器消息块SMB的版本信息,并将所述版本信息与对应于待检测病毒的目标SMB版本进行匹配;所述待检测报文为用于SMB版本协商的请求报文;
操作系统确定模块,用于在所述版本信息与所述目标SMB版本匹配的情况下,进一步确定发送所述待检测报文的终端的操作系统;
版本信息检查模块,用于获取所述操作系统支持的SMB版本,并确定所述操作系统支持的SMB版本,是否包括不同于所述预设的目标SMB版本的SMB版本;如果是,则确定所述待检测报文有病毒传播行为。
7.根据权利要求6所述的装置,对应于待检测病毒的目标SMB版本包括SMBv1版本,不包括SMBv2版本或SMBv3版本;
所述版本信息获取模块,具体用于:
如果所述待检测报文中的SMB的版本信息中,包含SMBv1相关字段,且不包含SMBv2相关字段,且不包含SMBv3相关字段,则匹配成功。
8.根据权利要求6所述的装置,所述操作系统确定模块,具体用于:
通过操作系统指纹识别技术,分析所述发送所述待检测报文的终端发出的报文,以获取所述终端的操作系统信息;或,
根据所述发送所述待检测报文的终端发送的HTTP GET报文,获取所述终端的操作系统信息。
9.根据权利要求6所述的装置,所述待检测病毒通过445端口,使用TCP协议进行传播,所述装置还包括:
筛选模块,用于判断待检测报文是否满足使用TCP协议,且目的端口为445的条件,如果否,则确定所述待检测报文无病毒传播行为。
10.根据权利要求6所述的装置,所述操作系统支持的SMB版本仅包括所述预设的目标SMB版本,所述装置还包括:
不确定风险处理模块,用于阻断来自发送所述待检测报文的终端且目的端口为445的报文,并重置TCP连接,以使其通过其他端口建立共享连接。
CN201911165810.1A 2019-11-25 2019-11-25 一种病毒传播行为检测方法及装置 Active CN111079144B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201911165810.1A CN111079144B (zh) 2019-11-25 2019-11-25 一种病毒传播行为检测方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201911165810.1A CN111079144B (zh) 2019-11-25 2019-11-25 一种病毒传播行为检测方法及装置

Publications (2)

Publication Number Publication Date
CN111079144A true CN111079144A (zh) 2020-04-28
CN111079144B CN111079144B (zh) 2022-07-01

Family

ID=70311572

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201911165810.1A Active CN111079144B (zh) 2019-11-25 2019-11-25 一种病毒传播行为检测方法及装置

Country Status (1)

Country Link
CN (1) CN111079144B (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113259208A (zh) * 2021-07-13 2021-08-13 中国人民解放军国防科技大学 基于smb协议的操作系统指纹信息安全检测方法与装置

Citations (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102402571A (zh) * 2010-09-09 2012-04-04 佳能株式会社 数据处理装置及控制方法
CN105122727A (zh) * 2013-01-11 2015-12-02 Db网络公司 用于检测并减轻对结构化数据存储系统的威胁的系统和方法
CN107395593A (zh) * 2017-07-19 2017-11-24 深信服科技股份有限公司 一种漏洞自动化防护方法、防火墙及存储介质
CN109033844A (zh) * 2018-09-10 2018-12-18 四川长虹电器股份有限公司 基于端口识别的自动化漏洞探测系统及方法
CN109214171A (zh) * 2018-08-29 2019-01-15 深信服科技股份有限公司 一种软件的检测方法、装置、设备及介质
CN109271783A (zh) * 2018-09-20 2019-01-25 珠海市君天电子科技有限公司 一种病毒拦截方法、装置及电子设备
CN109361670A (zh) * 2018-10-21 2019-02-19 北京经纬信安科技有限公司 利用蜜罐有针对性的动态部署捕获恶意样本的装置及方法
CN109583193A (zh) * 2017-09-29 2019-04-05 卡巴斯基实验室股份制公司 目标攻击的云检测、调查以及消除的系统和方法
CN109858243A (zh) * 2018-12-29 2019-06-07 北京奇安信科技有限公司 追踪病毒来源的方法和装置
JP2019095882A (ja) * 2017-11-20 2019-06-20 株式会社フーバーブレイン プログラム及び情報処理装置
US20190250898A1 (en) * 2018-02-09 2019-08-15 Forescout Technologies, Inc. Enhanced device updating
US20190273754A1 (en) * 2018-03-01 2019-09-05 Intauleca Corp. Resilient management of resource utilization
CN110392876A (zh) * 2017-03-10 2019-10-29 净睿存储股份有限公司 将数据集和其他受管理对象同步地复制到基于云的存储系统

Patent Citations (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102402571A (zh) * 2010-09-09 2012-04-04 佳能株式会社 数据处理装置及控制方法
CN105122727A (zh) * 2013-01-11 2015-12-02 Db网络公司 用于检测并减轻对结构化数据存储系统的威胁的系统和方法
CN110392876A (zh) * 2017-03-10 2019-10-29 净睿存储股份有限公司 将数据集和其他受管理对象同步地复制到基于云的存储系统
CN107395593A (zh) * 2017-07-19 2017-11-24 深信服科技股份有限公司 一种漏洞自动化防护方法、防火墙及存储介质
CN109583193A (zh) * 2017-09-29 2019-04-05 卡巴斯基实验室股份制公司 目标攻击的云检测、调查以及消除的系统和方法
JP2019095882A (ja) * 2017-11-20 2019-06-20 株式会社フーバーブレイン プログラム及び情報処理装置
US20190250898A1 (en) * 2018-02-09 2019-08-15 Forescout Technologies, Inc. Enhanced device updating
US20190273754A1 (en) * 2018-03-01 2019-09-05 Intauleca Corp. Resilient management of resource utilization
CN109214171A (zh) * 2018-08-29 2019-01-15 深信服科技股份有限公司 一种软件的检测方法、装置、设备及介质
CN109033844A (zh) * 2018-09-10 2018-12-18 四川长虹电器股份有限公司 基于端口识别的自动化漏洞探测系统及方法
CN109271783A (zh) * 2018-09-20 2019-01-25 珠海市君天电子科技有限公司 一种病毒拦截方法、装置及电子设备
CN109361670A (zh) * 2018-10-21 2019-02-19 北京经纬信安科技有限公司 利用蜜罐有针对性的动态部署捕获恶意样本的装置及方法
CN109858243A (zh) * 2018-12-29 2019-06-07 北京奇安信科技有限公司 追踪病毒来源的方法和装置

Non-Patent Citations (17)

* Cited by examiner, † Cited by third party
Title
CHRISTOPHER M.FRENZ: "Anti-Ransomware Guide", 《2017 OWASP》, 12 March 2018 (2018-03-12) *
CHRISTOPHER R.HARRELL: "Vulnerability Assessment, Remediation, and Automated Reporting: Case Studies of Higher Education Institutions", 《2018 IEEE INTERNATIONAL CONFERENCE ON INTELLIGENCE AND SECURITY INFORMATICS(ISI)》, 1 November 2018 (2018-11-01), pages 148 - 153, XP033477917, DOI: 10.1109/ISI.2018.8587380 *
REYNER ARANTA LIKA: "NotPetya: Cyber Attack Prevention through Awareness via Gamification", 《 2018 INTERNATIONAL CONFERENCE ON SMART COMPUTING AND ELECTRONIC ENTERPRISE (ICSCEE)》 *
REYNER ARANTA LIKA: "NotPetya: Cyber Attack Prevention through Awareness via Gamification", 《 2018 INTERNATIONAL CONFERENCE ON SMART COMPUTING AND ELECTRONIC ENTERPRISE (ICSCEE)》, 19 November 2018 (2018-11-19) *
刘文: "IPv6下网络入侵检测系统框架设计", 《电脑与电信》, no. 06, 10 June 2007 (2007-06-10) *
应凌云: "恶意软件网络协议的语法和行为语义分析方法", 《软件学报》, vol. 22, no. 7, 15 July 2011 (2011-07-15), pages 1676 - 1689 *
深信服千里目安全实验室: "大规模SMB爆破引发的十年之思", 《HTTPS://WWW.FREEBUF.COM/ARTICLES/SYSTEM/168608.HTML》, 21 April 2018 (2018-04-21) *
祝世海: "基于Samba服务器的资源共享", 《浙江水利水电专科学校学报》 *
祝世海: "基于Samba服务器的资源共享", 《浙江水利水电专科学校学报》, vol. 18, no. 4, 30 December 2006 (2006-12-30), pages 38 - 43 *
邓守勋: "基于Netflow的内网安全检测研究", 《计算机应用与软件》 *
邓守勋: "基于Netflow的内网安全检测研究", 《计算机应用与软件》, vol. 35, no. 10, 31 October 2018 (2018-10-31), pages 329 - 333 *
郑先伟: "SMB服务或成新漏洞利用途径 建议校园网出口对TCP 139及445端口流量进行限制", 《中国教育网络》, no. 09, 5 September 2017 (2017-09-05) *
雨中落叶: "SMB 协议原理抓包分析", 《HTTPS://WWW.CNBLOGS.COM/YUZLY/P/10480438.HTML》 *
雨中落叶: "SMB 协议原理抓包分析", 《HTTPS://WWW.CNBLOGS.COM/YUZLY/P/10480438.HTML》, 6 March 2019 (2019-03-06), pages 4 *
雨中落叶: "SMB协议利用之ms17-010-永恒之蓝漏洞抓包分析SMB协议", 《HTTPS://WWW.CNBLOGS.COM/YUZLY/P/10486253.HTML》 *
雨中落叶: "SMB协议利用之ms17-010-永恒之蓝漏洞抓包分析SMB协议", 《HTTPS://WWW.CNBLOGS.COM/YUZLY/P/10486253.HTML》, 7 March 2019 (2019-03-07), pages 1 - 9 *
黎劲: "虚拟服务器系统在病毒攻击时的作用分析", 《信息与电脑(理论版)》, no. 18, 25 September 2018 (2018-09-25) *

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113259208A (zh) * 2021-07-13 2021-08-13 中国人民解放军国防科技大学 基于smb协议的操作系统指纹信息安全检测方法与装置
CN113259208B (zh) * 2021-07-13 2021-09-10 中国人民解放军国防科技大学 基于smb协议的操作系统指纹信息安全检测方法与装置

Also Published As

Publication number Publication date
CN111079144B (zh) 2022-07-01

Similar Documents

Publication Publication Date Title
US11082436B1 (en) System and method for offloading packet processing and static analysis operations
CN109951500B (zh) 网络攻击检测方法及装置
US10218740B1 (en) Fuzzy hash of behavioral results
US10721244B2 (en) Traffic feature information extraction method, traffic feature information extraction device, and traffic feature information extraction program
US10855700B1 (en) Post-intrusion detection of cyber-attacks during lateral movement within networks
US20240163253A1 (en) Network security analysis system with reinforcement learning for selecting domains to scan
CN109194680B (zh) 一种网络攻击识别方法、装置及设备
JPWO2017103974A1 (ja) 情報処理装置、情報処理方法及び情報処理プログラム
CN107979581B (zh) 僵尸特征的检测方法和装置
CN112073437B (zh) 多维度的安全威胁事件分析方法、装置、设备及存储介质
JP7388613B2 (ja) パケット処理方法及び装置、デバイス、並びに、コンピュータ可読ストレージ媒体
CN110210213B (zh) 过滤恶意样本的方法及装置、存储介质、电子装置
US8336098B2 (en) Method and apparatus for classifying harmful packet
CN110149319B (zh) Apt组织的追踪方法及装置、存储介质、电子装置
JP5739034B1 (ja) 攻撃検知システム、攻撃検知装置、攻撃検知方法および攻撃検知プログラム
JPWO2015141640A1 (ja) 抽出条件決定方法、通信監視システム、抽出条件決定装置及び抽出条件決定プログラム
CN110149318B (zh) 邮件元数据的处理方法及装置、存储介质、电子装置
CN111079144B (zh) 一种病毒传播行为检测方法及装置
JP6592196B2 (ja) 悪性イベント検出装置、悪性イベント検出方法および悪性イベント検出プログラム
CN112751861A (zh) 一种基于密网和网络大数据的恶意邮件检测方法及系统
JP2010250607A (ja) 不正アクセス解析システム、不正アクセス解析方法、および不正アクセス解析プログラム
KR101041997B1 (ko) 웹 방화벽의 능동적 탐지ㆍ차단을 위한 대응 시스템 및 그 방법
CN110430199B (zh) 识别物联网僵尸网络攻击源的方法与系统
KR102001814B1 (ko) 모바일 장치 기반의 악성 스크립트 탐지 방법 및 그 장치
CA3159619C (en) Packet processing method and apparatus, device, and computer-readable storage medium

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant