一种基于流量数据的端口扫描识别方法、系统及装置

    公开(公告)号:CN114465764A

    公开(公告)日:2022-05-10

    申请号:CN202111603496.8

    申请日:2021-12-24

    Abstract: 本发明提出的一种基于流量数据的端口扫描识别方法、系统及装置,属于计算机技术领域。所述方法包括:将具有扫描行为的流量数据以每十分钟划分一个时间窗口;在同一时间窗口内,聚合同一源ip地址下目的ip与目的端口相同的数据;判断任一源ip地址的访问数据是否小于预设阈值;并统计此源ip地址的访问信息和相应的目的ip地址的访问信息,作为输入信息;分别通过Snort检测方法、比值计算法、频率计算法计算输入信息并进行集成,得到源ip地址的最终检测分数;判断源ip地址的最终检测分数是否大于判定值;若是,则认定此源ip地址存在端口扫描行为。本发明能够更准确的发现执行扫描操作的主机,将恶意攻击带来的不利后果降至最低。

    一种基于流量数据的端口扫描识别方法、系统及装置

    公开(公告)号:CN114465764B

    公开(公告)日:2024-02-20

    申请号:CN202111603496.8

    申请日:2021-12-24

    Abstract: 本发明提出的一种基于流量数据的端口扫描识别方法、系统及装置,属于计算机技术领域。所述方法包括:将具有扫描行为的流量数据以每十分钟划分一个时间窗口;在同一时间窗口内,聚合同一源ip地址下目的ip与目的端口相同的数据;判断任一源ip地址的访问数据是否小于预设阈值;并统计此源ip地址的访问信息和相应的目的ip地址的访问信息,作为输入信息;分别通过Snort检测方法、比值计算法、频率计算法计算输入信息并进行集成,得到源ip地址的最终检测分数;判断源ip地址的最终检测分数是否大于判定值;若是,则认定此源ip地址存在端口扫描行为。本发明能够更准确的发现执行扫描操作的主机,将恶意攻击带来的不利后果降至最低。

Patent Agency Ranking