- 专利标题: 一种基于行为分析的反弹型远控木马网络流量检测方法
-
申请号: CN201811117592.X申请日: 2018-09-21
-
公开(公告)号: CN109379341A公开(公告)日: 2019-02-22
- 发明人: 朱宏宇 , 田建伟 , 田峥 , 乔宏 , 黎曦 , 刘洁
- 申请人: 国网湖南省电力有限公司 , 国网湖南省电力有限公司电力科学研究院 , 国家电网有限公司
- 申请人地址: 湖南省长沙市雨花区韶山北路388号
- 专利权人: 国网湖南省电力有限公司,国网湖南省电力有限公司电力科学研究院,国家电网有限公司
- 当前专利权人: 国网湖南省电力有限公司,国网湖南省电力有限公司电力科学研究院,国家电网有限公司
- 当前专利权人地址: 湖南省长沙市雨花区韶山北路388号
- 代理机构: 长沙市融智专利事务所
- 代理商 欧阳迪奇
- 主分类号: H04L29/06
- IPC分类号: H04L29/06
摘要:
本发明公开了一种基于行为分析的反弹型远控木马网络流量检测方法,首先对训练样本进行TCP会话重组、会话特征提取及会话标记后,将会话特征及会话标记输入随机森林检测模型。通过对比不同参数下模型的指标性能,调整模型,并最终确定优化后的木马检测模型。然后对于探针上采集的实时原始流量数据进行TCP会话重组及会话特征提取,将会话特征输入第一阶段优化后的木马检测模型中,模型将其分类为木马流量或正常业务流量。本发明的技术效果在于,从木马自身特点所产生的流量特征出发,通过模型直接对流量文件进行检测,故本发明不依赖已有的木马特征库,也能够检测未知的新型远控木马,还能够检测出通信流量进行了加密的木马。
公开/授权文献
- CN109379341B 一种基于行为分析的反弹型远控木马网络流量检测方法 公开/授权日:2022-02-01