- 0
- 0
- 约3.83万字
- 约 54页
- 2026-01-26 发布于重庆
- 举报
(19)国家知识产权局
(12)发明专利申请
(10)申请公布号CN119299214A(43)申请公布日2025.01.10
(21)申请号202411654640.4
(22)申请日2024.11.19
(71)申请人哈尔滨工业大学
地址150001黑龙江省哈尔滨市南岗区西
大直街92号
(72)发明人胡智超刘立坤李竑杰余翔湛
葛蒙蒙刘海心李卓凌秦浩伦
宋晨王邦国牟铎张垚
张靖宇周杰傅言晨李岱林
(74)专利代理机构哈尔滨市晨晟知识产权代理
有限公司23219专利代理师朱永林
(51)Int.CI.
H04L9/40(2022.01)
GO6F18/214(2023.01)
权利要求书3页说明书18页附图11页
(54)发明名称
一种基于日志的APT攻击检测与溯源方法
(57)摘要
CN119299214A一种基于日志的APT攻击检测与溯源方法,属于攻击检测技术领域。为解决APT攻击检测的高效、细粒度、精确性,本发明包括采集原始的系统日志数据,然后对原始的系统日志数据进行预处理,得到数据集;基于4种操作类型构建溯源图。所述4种操作类型包括文件操作、进程操作、权限操作和网络操作;使用BERT模型和VAE模型进行节点异常检测,获得威胁节点集合;基于得到的威胁节点集合以及溯源图,使用斯坦纳树算法获得包括所有威胁节点的攻击路径。本发明适于在不具备大量已标注样本和先验知识的情况下进行学习,可以克服传统的算法无法检测出零日攻击的问题,并且能够从大批量的系统日志中
CN119299214A
采集原始的系统日志数据,然后对原始的系统日志数据进行预处理
采集原始的系统日志数据,然后对原始的系统日志数据进行预处理,得到数据集
对步骤S1得到的数据集,基于4种操作类型构建溯源图。所述4种操作类型包括文件操作、进程操作、权限操作和网络操作
对步骤S2得到的溯源图,使用BERT模型和VAE模型进行节点异常检测,获得威胁节点集合
基于步骤S3得到的威胁节点集合及步骤S2中的溯源图,使用斯坦纳树算法获得包括所有威胁节点的攻击路径
CN119299214A权利要求书1/3页
2
1.一种基于日志的APT攻击检测与溯源方法,其特征在于,包括如下步骤:
S1.采集原始的系统日志数据,然后对原始的系统日志数据进行预处理,得到数据集;
S2.对步骤S1得到的数据集,基于4种操作类型构建溯源图。所述4种操作类型包括文件操作、进程操作、权限操作和网络操作;
S3.对步骤S2得到的溯源图,使用BERT模型和VAE模型进行节点异常检测,获得威胁节点集合;
S4.基于步骤S3得到的威胁节点集合及步骤S2中的溯源图,使用斯坦纳树算法获得包括所有威胁节点的攻击路径。
2.根据权利要求1中的一种基于计算似然比的分布外网络流量数据检测方法,其特征在于,步骤S1的预处理过程为将原始日志记录转换为标准化格式的日志记录。
3.根据权利要求2中的一种基于计算似然比的分布外网络流量数据检测方法,其特征在于,步骤S2的具体实现方法包括如下步骤:
S2.1.首先初始化建立一个空的溯源图;
S2.2.从步骤S2.1得到的数据集中的日志中,确定操作类型,包括文件操作FILE_OP、进程操作PROCESS_0P、权限操作PERM_0P和网络操作NET_0P;
S2.3.对步骤S2.2确定了操作类型的每一个操作,创建溯源图中的节点和边,添加节点到溯源图中,所述节点的类型包括进程、文件和网络;
S2.4.对步骤S2.3创建的节点设置节点的属性以及节点的标识,然后添加边到溯源图中,边的属性包括操作类型和时间戳,操作类型为日志中的evt.type;
S2.5.检查溯源图是否为有向无环图DAG,如果有循环则移除循环,然后将溯源图保存为Node-Link.json的格式,并且将从日志中提取出的所有节点标识中的命令行文本加入到文件command_line.json中,将文件路径、IP和端口的组合加入到文件object.json中,得到溯源图和节点标识集合,所述节点标识集合为节点对应的的命令行文本或文件路径或IP地址和端口组合。
4.根据权利要求3中的一种基于计算似然比的分布外网络流量数据检测方法,其特征在于,步骤S3的具体实现方法包括如下步骤:
S3.1.对于步骤S2得到
您可能关注的文档
- CN119299676A 视频滤波方法和装置 (腾讯美国有限责任公司).docx
- CN119299672A 图像编码-解码方法以及存储介质 (英迪股份有限公司).docx
- CN119299670A 图像编码-解码方法以及存储比特流的记录介质 (韩国电子通信研究院).docx
- CN119299669A 图像编码-解码方法以及存储比特流的记录介质 (韩国电子通信研究院).docx
- CN119299668A 图像编码-解码方法以及存储比特流的记录介质 (韩国电子通信研究院).docx
- CN119299577A 图像处理装置、存储介质以及控制方法 (佳能株式会社).docx
- CN119299393A 一种通信数据传输及临时保存方法、装置及存储介质 (郭靖芳).docx
- CN119299327A 一种基于图神经网络的孪生网络性能预测方法、装置及存储介质 (南京信息工程大学).docx
- CN119299064A 定位方法、终端及网络侧设备 (维沃移动通信有限公司).docx
- CN119298843A 一种光伏储能柜散热电耗动态均衡配置方法及系统 (南京佳盛机电器材制造有限公司).docx
- 2026-2030新生儿护手套行业市场深度分析及发展策略研究报告.docx
- 2026-2030鱿鱼产业规划专项研究报告.docx
- 2026-2030商贸物流行业并购重组机会及投融资战略研究咨询报告.docx
- 业务洽谈及合同谈判技巧指导模板.doc
- 2026-2030中国耐火材料行业发展分析及竞争格局与发展趋势预测研究报告.docx
- 2025至2030中国城轨建设行业调研及市场前景预测评估报告.docx
- 甘肃省天水市第一中学高二上学期1月期末考试语文试题(原卷版)-A4.docx
- 电商市场经营责任承诺书3篇.docx
- 2026年KOC行业发展白皮书.pdf
- 公司文化建设与品牌形象维护工具包.doc
最近下载
- 膀胱肿瘤行膀胱全切回肠代膀胱围手术护理.pptx VIP
- 高血压达标中心认证评审材料.pdf VIP
- ABB机器人IRB120产品规格说明书.pdf
- 导热油培训教程文件.ppt VIP
- 武装冲突法.doc VIP
- GB50009-2012 建筑结构荷载规范.docx
- 导热油炉培训.ppt VIP
- 雷克萨斯-Lexus RX-产品使用说明书-RX450h-GYL25L-AWXGBC2-RX450hOM_OM48E57C_1510.pdf VIP
- 高血压达标中心数据库管理制度.pdf VIP
- Selected Stories of Lu Hsun By Lu Hsun 英文版鲁迅全集.doc VIP
原创力文档

文档评论(0)