首页> 外国专利> СПОСІБ ІДЕНТИФІКАЦІЇ БОТ-МЕРЕЖ У КОРПОРАТИВНИХ КОМП'ЮТЕРНИХ МЕРЕЖАХ НА ОСНОВІ АНАЛІЗУ DNS-ТРАФІКУ

СПОСІБ ІДЕНТИФІКАЦІЇ БОТ-МЕРЕЖ У КОРПОРАТИВНИХ КОМП'ЮТЕРНИХ МЕРЕЖАХ НА ОСНОВІ АНАЛІЗУ DNS-ТРАФІКУ

机译:基于DNS流量分析的企业计算机网络中BOT网络的识别方法

摘要

Спосіб ідентифікації бот-мереж у корпоративних комп'ютерних мережах на основі їх групової активності в DNS-трафіку, що уможливлює уточнений поділ періоду моніторингу на інтервали, в межах яких здійснюється пошук груп інфікованих комп'ютерних систем, що ґрунтується на основі аналізу значень TTL, які містяться в DNS-повідомленнях, використовує нову ознаку синхронності DNS-запитів, а також враховує особливості поведінки груп інфікованих комп'ютерних систем, характерні для багатьох видів бот-мереж, що дозволило підвищити достовірність виявлення бот-мереж в порівнянні з відомими антивірусними програмними засобами на основі того, що ідентифікація бот-мереж здійснюється шляхом збору вхідного DNS-трафіку та співставлення з «білим» та «чорним» списками доменних імен, що дозволяє виявляти групи КС, які ігнорують TTL-період з подальшою побудовою вектора щільності розподілу запитів в часі для перевірки синхронності запитів і побудовою матриці спостереження для збору та аналізу вхідного DNS-трафіку та виявлення групової активності шляхом аналізу групових запитів щодо одного й того самого доменного імені і для цього побудовою нижньотрикутної матриці мір Браун-Бланке для порівняння груп для формування векторів ознак для пар групових запитів та аналізу векторів ознак для ідентифікації інфікованих комп'ютерних систем.
机译:一种根据DNS流量中的组活动在公司计算机网络中标识僵尸网络的方法,该方法可以根据TTL值的分析,将监视周期精确地划分为搜索受感染计算机系统组的时间间隔, DNS消息中包含的内容使用了DNS查询同步性的新功能,并且还考虑了受感染计算机系统组的行为,这是许多类型的僵尸网络的特征,与已知的防病毒软件相比,增加了检测僵尸网络的可靠性基于以下事实:对僵尸网络的识别是通过收集传入的DNS流量并将其与域名的“白色”和“黑色”列表进行比较来进行的,该列表允许识别忽略TTL周期的COP组,然后构造时间分布的密度矢量检查查询的同步性并建立监视矩阵以收集和分析传入的DNS流量通过分析针对同一域名的组查询并构造布朗-布朗度量的下三角矩阵来比较组,以形成组查询对的特征向量,并分析特征向量以识别受感染的计算机系统,从而确定组活动。

著录项

获取专利

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号