-
公开(公告)号:CN102938769A
公开(公告)日:2013-02-20
申请号:CN201210475596.1
申请日:2012-11-22
Applicant: 国家计算机网络与信息安全管理中心 , 北京大学
Inventor: 袁春阳 , 杜跃进 , 孙波 , 许俊峰 , 王明华 , 李青山 , 徐小琳 , 何跃鹰 , 严寒冰 , 王营康 , 郑礼雄 , 张胜利 , 李洪生 , 轩志朋 , 王永建 , 林绅文 , 杨鹏 , 王进 , 张伟 , 郭承青
IPC: H04L29/06
Abstract: 本发明所述的一种Domain flux僵尸网络域名检测方法,是针对僵尸网络利用domain-flux技术进行定位及隐藏的问题,提出基于域名活动特征的僵尸网络域名检测方法。其方法步骤如下:接收并解析DNS响应报文,按固定时间间隔记录域名的IP解析内容;按照二级域名及解析ip对域名进行分组,得到多个域名集合,每集合包含一到多个域名;针对每个集合,计算集合内各域名从最初出现到最后出现的时间间隔,作为域名解析有效持续时间;计算集合内,各持续时间所占总域名的最大比重;根据预先定义阈值,输出使用domain-flux技术的域名列表。
-
公开(公告)号:CN102739647A
公开(公告)日:2012-10-17
申请号:CN201210161703.3
申请日:2012-05-23
Applicant: 国家计算机网络与信息安全管理中心
Abstract: 本发明公开了一种基于高交互蜜罐的网络安全系统及实现方法。该系统包括:蜜罐监测模块,用于对攻击事件网络行为日志和主机行为日志进行分类采集;站点关联分析模块,用于对攻击事件网络行为日志和主机行为日志进行汇总和自动关联分析,根据自动关联分析结果过滤无效网络告警、捕获已知攻击事件、自动发现未知攻击事件、以及提取隐蔽的互联网恶意资源信息;汇总分析展示模块,用于汇总并统计所有蜜网站点上捕获的已知攻击事件和/或未知攻击事件,为用户展示还原选定攻击事件的场景,并根据隐蔽的互联网恶意资源信息对隐蔽的互联网恶意资源进行自动探测。
-