一种面向工控网络的多模式攻击方式对工控系统状态影响的定量评估方法及系统

    公开(公告)号:CN113486352A

    公开(公告)日:2021-10-08

    申请号:CN202110698293.5

    申请日:2021-06-23

    Abstract: 本发明涉及一种面向工控网络的多模式攻击方式对工控系统状态影响的定量评估方法及系统,包括步骤如下:(1)对状态特征即工控系统状态数据集进行初步描述与抽取,并获取状态数据分割点;(2)对状态特征进行聚类;(3)构建状态转移概率图;(4)基于异常特征与损害程度指标,对系统状态影响进行定量评估。本发明面向多种工控网攻击策略,以状态异常特征为主要指标,对攻击进行阶段、攻击结束阶段系统实际状态变化进行定量评估,解决多种攻击策略对系统状态影响难以准确评估的问题。本发明提出攻击策略对系统状态影响评估公式,将状态异常特征与威胁损坏程度关联评估与分析,取得与实际状态影响较为一致的评估结果。

    基于状态转换时延图的水分配系统异常检测方法及系统

    公开(公告)号:CN112947360A

    公开(公告)日:2021-06-11

    申请号:CN202110105925.2

    申请日:2021-01-26

    Abstract: 本发明公开了基于状态转换时延图的水分配系统异常检测方法及系统,获取水分配系统的混合数据类型状态数据集;所述混合数据类型状态数据集,包括:数据采集时间、每个水塔对应的水位、每个水塔所连接的每个水管的开关状态、和每个水管所连接的每个阀门开关状态;将混合数据类型状态数据集,转换成二元数据类型状态数据集;基于二元数据类型状态数据集,生成状态转换时延图;获取水分配系统中的实时数据;其中,实时数据,包括:储水塔的水位、水管的打开/关闭状态、阀门开关的打开/关闭状态;将所获取的实时数据,输入到状态转换时延图中,输出水分配系统的异常检测结果。

    一种基于计算机内存分析技术的木马检测方法

    公开(公告)号:CN109033828B

    公开(公告)日:2021-06-01

    申请号:CN201810827278.4

    申请日:2018-07-25

    Abstract: 本发明的基于计算机内存分析技术的木马检测方法,包括行为监控、恶意代码检测、磁盘信息综合分析、综合关联分析、检测结果呈现;行为监控包括进程操作、注册表操作、文件操作和网络数据监控,恶意代码检测包括动态链接库检测、恶意进程、隐藏进程检测、驱动检测,磁盘信息综合分析包括注册表启动项、文件扫描、PE文件解析。本发明的木马检测方法,对于存在加密保护的恶意代码,其在内存中运行时的状态是解密状态,使用本技术检测此类恶意代码无需进行解密,检测结果更为可靠,能有效防止rootkit攻击对木马检测结果造成的影响。

    一种Linux系统物理内存镜像文件分析方法

    公开(公告)号:CN105160001B

    公开(公告)日:2017-03-08

    申请号:CN201510571067.5

    申请日:2015-09-09

    Abstract: 本发明的Linux系统物理内存镜像文件分析方法,包括a).操作系统版本判断以及页目录地址的获取;b).地址转换;c).数据库中已存系统内核符号表的恢复;c-1).获取内核符号的数目;c-2).获取内核符号的类型和名称;c-3).获取内核符号的虚拟地址;d).数据库中未存系统内核符号的恢复;e).获取系统关键信息;e-1).获取进程信息和文件信息;e-2).获取已加载模块信息;e-3).获取网络、CPU、日志和调试信息;f).获取模块导出符号表。本发明的分析方法具有普遍适用性,打破了以往必须知道内系统版本信息和附加内核符号表文件的局限性,为Linux系统内存分析提供了更为通用的分析方法,有益效果显著。

    一种基于溯源图的入侵检测方法及系统

    公开(公告)号:CN118869241A

    公开(公告)日:2024-10-29

    申请号:CN202410809122.9

    申请日:2024-06-21

    Abstract: 本发明涉及一种基于溯源图的入侵检测方法及系统,通过获取待监测系统的安全活动信息,转换为溯源图;随机选取溯源图中的部分节点和对应的邻居节点,确定所选取节点和每个邻居节点之间的注意力系数,利用得到的注意力系数,将邻居节点的特征加权聚合到所选取的每个节点中,通过跳跃连接将原始节点特征与聚合后的特征进行整合,得到聚合更新后的节点特征表示;基于训练完毕的检测模型,利用节点的概率关系,得到低置信度样本,利用得到的低置信度样本重新训练检测模型,迭代生成新模型,直到不产生低置信度样本为止,整合所有迭代后的模型,得到训练完毕的整体模型,并根据设定的等待时间,得到入侵检测的结果。

Patent Agency Ranking