木马检测方法及系统
摘要:
本发明公开了种木马检测方法及系统,其中,所述木马检测方法包括:S、采集网络流量数据;S、将所述网络流量数据按照ip对分组;S、将同组ip对的数据包分别聚为个或多个簇;S、将由同组ip对的数据包聚成的簇聚为个或多个类;S、将每类对应的时间序列标准化,所述时间序列由类中的簇间隔构成;S、分别计算标准化后的时间序列的时序统计量;S、筛选出时序统计量不在第阈值范围内的时间序列作为木马序列,输出木马ip。本发明弥补了现有的木马检测不准确的不足,能够从多维度多变量的角度对网络流量中可能存在的周期性的木马心跳行为进行有效地识别,客观准确检测出木马序列和木马ip。
公开/授权文献
0/0