- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
CN107124434-CN201710546304-一种DNS恶意攻击流量的发现方法及系统
(19)中华人民共和国国家知识产权局
(12)发明专利申请
(10)申请公布号 CN 107124434 A
(43)申请公布日
2017.09.01
(21)申请号 201710546304.1
(22)申请日 2017.07.06
(71)申请人 中国互联网络信息中心
地址 100190 北京市海淀区中关村南四街
四号1号楼
(72)发明人 刘明星 张跃冬 黄永厚 冷峰
覃宇
(74)专利代理机构 北京君尚知识产权代理事务
所(普通合伙) 11200
代理人 余长江
(51)Int.Cl.
H04L 29/06(2006.01)
H04L 29/12(2006.01)
权利要求书2页 说明书7页 附图2页
(54)发明名称
一种DNS恶意攻击流量的发现方法及系统
(57)摘要
本发明公开一种DNS恶意攻击流量的发现方
法,通过对已知规模的DNS流量进行检测,依次分
析其数据报流量及所含的DNS请求域名是否合
法,更进一步提取并分析各DNS流量指标,能够快
速准确地判断是否为恶意域名和恶意IP地址;通
过分析DNS流量的IP地址和域名的关联关系,递
归发现更多的恶意域名和恶意IP地址,从而对攻
击DNS服务器的恶意流量实现更加精确的定位。
本发明还公开一种DNS恶意攻击流量的发现系
统,包括数据报流量获取模块、危险发现模块、流
量指标计算模块以及恶意分析模块。
A
4
3
4
4
2
1
7
0
1
N
C
CN 107124434 A 权 利 要 求 书 1/2页
1.一种DNS恶意攻击流量的发现方法,适用于对已知规模的DNS流量进行检测,步骤包
括:
检测发送给DNS服务器的数据报流量;
如果所述数据报流量相对于所述DNS服务器非法,则提取恶意域名和恶意IP地址;
如果所述数据报流量相对于所述DNS服务器合法,则检测所述数据报流量包含的DNS请
求域名,如果所述DNS请求域名非法,则判定所述数据报流量的IP地址为恶意IP地址,所述
DNS请求域名为恶意域名;
如果所述DNS请求域名合法,则从所述数据报流量中提取DNS流量指标,当所述DNS流量
指标中的一项或几项异常时,所述DNS请求域名判定为恶意域名,所述数据报流量的IP地址
判定为恶意IP地址;
查找访问所述恶意域名的IP地址和所述恶意IP地址访问的域名,并判断是否为恶意IP
地址和恶意域名,如果是,则继续查找所述判定的恶意IP地址访问的域名和访问所述判定
的恶意域名的IP地址并做出判断,直至满足退出条件。
2.根据权利要求1所述的方法,其特征在于,所述数据报相对于DNS服务器非法是指,所
述数据报使用的协议不是基于TCP或UDP运输层协议报文;或者使用的端口不是TCP53端口
或UDP53端口;或者运输层包体部分不符合DNS协议,包括没有合适的DNS包头或DNS包体;或
者DNS请求包里设置有qr字段。
3.根据权利要求1所述的方法,其特征在于,所述DNS请求域名非法是指所述DNS请求域
名不属于所述DNS服务器的服务范围或不符合DNS国际标准;合法是指所述DNS请求域名属
于所述DNS服务器的服务范围且符合DNS国际标准。
4.根据权利要求1所述的方法,其特征在于,所述DNS流量指标包括DNS请求率、DNS服务
器响应时间、DNS响应包大小。
5.根据权利要求4所述的方法,其特征在于,所述DNS流量指标异常包括:
所述DNS请求率超过平时平均值的至少2倍,或者比其他域名或者IP地址的请求率大至
少10倍;
您可能关注的文档
- CN107157900-CN201710314030-一种添加纳米珍珠粉的裸妆透白隔离霜及其制备方法.pdf
- CN107166690-CN201710315284-新风机的节能控制系统及运行方法.pdf
- CN107157788-CN201710314056-一种添加甲氧基肉桂酸乙基己酯脂质体包裹物的防晒霜.pdf
- CN107157470-CN201710210859-一种便携式终端.pdf
- CN107157457-CN201710209259-一种便携式终端.pdf
- CN107157442-CN201710209990-一种便携式终端.pdf
- CN107157441-CN201710209257-一种便携式终端.pdf
- CN107156604-CN201710318514-一种利用酸性电解水消降谷物中呕吐毒素的方法.pdf
- CN107156587-CN201710414321-活性益生菌固体饮料及其在治疗2型糖尿病中应用.pdf
- CN107156505-CN201710448551-一种大鼠肥胖模型饲料.pdf
- CN107124394-CN201710142063-一种电力通信网络安全态势预测方法和系统.pdf
- CN107124359-CN201710150990-基于802.11的感知传输质量保障链路稳定路由方法.pdf
- CN107124323-CN201610101425-确定资源指标的方法和装置.pdf
- CN107124246-CN201710505741-一种TDLTE上下行时隙配比检测方法.pdf
- CN107124236-CN201710269497-一种基于脚本语言的接收机性能指标测试方法.pdf
- CN107124235-CN201710283868-一种热真空环境下无源互调无线测试系统.pdf
- CN107124224-CN201710480699-一种自适应波段放大方法及放大器.pdf
- CN107124180-CN201710480858-一种改进的产生双频率信号的频综电路实现方法.pdf
- CN107124165-CN201610860577-一种纳秒级高压脉冲发生器装置及工作方法.pdf
- CN107124010-CN201710289895-一种用于柔性直流配电网的网络偏差响应指标的控制方法.pdf
原创力文档


文档评论(0)