CN107370752A - 一种高效的远控木马检测方法 - Google Patents

一种高效的远控木马检测方法 Download PDF

Info

Publication number
CN107370752A
CN107370752A CN201710719001.5A CN201710719001A CN107370752A CN 107370752 A CN107370752 A CN 107370752A CN 201710719001 A CN201710719001 A CN 201710719001A CN 107370752 A CN107370752 A CN 107370752A
Authority
CN
China
Prior art keywords
mrow
msub
mfrac
module
remote control
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201710719001.5A
Other languages
English (en)
Other versions
CN107370752B (zh
Inventor
姜伟
吴贤达
庄俊玺
潘邵芹
田原
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing University of Technology
Original Assignee
Beijing University of Technology
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing University of Technology filed Critical Beijing University of Technology
Priority to CN201710719001.5A priority Critical patent/CN107370752B/zh
Publication of CN107370752A publication Critical patent/CN107370752A/zh
Application granted granted Critical
Publication of CN107370752B publication Critical patent/CN107370752B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/145Countermeasures against malicious traffic the attack involving the propagation of malware through the network, e.g. viruses, trojans or worms
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Virology (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明公开了一种高效的远控木马检测方法,该方法通过网络行为特征来判断网络中是否存在远控木马。该方法能够应用于实际网络流量的检测中,误报率接近为0。整个方法包括如下四个阶段:第一阶段,流量收集;第二阶段,行为特征提取;第三阶段,方法的实现:结合了SMOTE过采样和XGBoost分类方法,SMOTE过采样算法在数据层面解决了不平衡数据集的分类问题。将机器学***衡数据集的分类问题。第四阶段,方法的优化评估。本方法注重通过网络混合流量的挖掘发现规律,适合完成已知木马的识别工作,也能检测出未知的远控木马。

Description

一种高效的远控木马检测方法
技术领域
本发明属于信息技术领域,具体涉及一种高效的远控木马检测方法。实现准确检测出混杂流量中的已知远控木马,还能够识别出未知的远控木马,对维护网络安全,减少国家、企业和个人的损失具有重要的意义。
背景技术
近年来,远控木马不断地被攻击者用来远程控制和信息窃取,对网络安全带来了严重的威胁,给国家、企业和个人造成了严重影响和巨大损失。远控木马由控制端(客户端)和受控端(服务器端)两个部分组成。通常情况下,攻击者利用鱼叉式钓鱼和社会工程学攻击寻找能够感染的机器,找到后利用标准的TCP/IP或UDP协议,实现控制端与受控端的实时通信。攻击者通过控制端发送控制指令,而受控端在受害者主机内监听控制指令后执行相应的受控行为,并将结果通过网络回传给控制端。与传统的来自病毒和木马的安全威胁不同的是:此类木马功能全面,常用于APT攻击中的数据窃取和隐私窥探,具有隐蔽性和长持久性,危害极大。知名的远控木马,例如:灰鸽子,Gh0st,PcShare,Nuclear,DarkComent,XtreamRAT,冰河,PlugX,等,多至三十多种,一些未知的和这些已知木马的变体正在在网络中悄悄地影响着我们的隐私。更严重的是,一旦主机***被攻破,入侵者就可以用这台主机将远控木马分发到其他易受攻击的计算机,建立僵尸网络。当前的入侵检测***在设计上主要是针对局域网内各类安全问题进行设计的,可能忽略了远控木马的特殊性,从而远控木马很可能绕过入侵检测***的检测机制。如何快速、有效地检测并进一步防范远控木马,成为安全领域面临的一个重要挑战。
根据基于不同环境的远控木马检测技术,远控木马的检测可分为基于主机和基于网络的检测,以及融合主机和网络特征的检测方式。随着木马变异速度越来越快,使得基于主机行为特征的检测效率大大降低,而基于网络行为的检测更适用于检测网络中存在的新生的未知威胁。基于主机以及融合主机和网络特征的检测方式的共性是都需要在主机上提取行为特征。为了我们得的方法有更好的移植性,我们不考虑从主机上提取行为特征,只关注如何选择有效的网络上的特征,配合寻找适当的检测算法,生成高效的远控木马检测方法。近些年,大多数研究人员将机器学习的方法应用于基于通信行为的木马检测,但大部分已有方法的检测误报率较高且并不适用于特种远控木马的检测。
Dan Jiang等人,致力于在远控木马通信初期就进行检测,从网络传输层数据包间隔小于1S的数据中提取出七个网络特征。通过随机森林算法实现检测方法。此实验虽然有较高的准确率,但是误报率较高,样本的选取只是远控木马样本和10款正常应用样本,方法并不适用于混杂流量。
李巍等人,详细分析了木马的通讯特征,选取了周期性DNS,上下行字节比值,上下行包的比值,小包占比等7个网络行为特征,选择了KNN和C4.5算法,但同样存在误报较高的问题。
Shicong Li等人,通过聚类算法实现对木马的检测,该算法选择了网络层和IP层的特征,完成了混杂流量的检测方法,但是该方法选取的特征应用于远控类木马的检测并不一定有效。我们提出的检测方法准确率和误报率都优于此方法。
以下对本发明涉及的基本概念进行解释。
流:将搜集到的流量进行筛选处理,选取基于TCP协议的流量,并按照[源IP地址,目的IP地址]的不同提取出不同的“流”。本方法中的每条流k是一段以标志位为”SYN”为起始的三次握手开始获取,直至达到时间阈值T(T=300S)为止的流量,这段流量总长度记为Fk(k=1,2,3,...k)。
会话:会话是由流的重组和过滤形成。每个流可分解成1到n个不同的[源IP地址,源端口,目的IP地址,目的端口]通信“会话”。
定期流:获取每相邻两个包之间的“传送时间间隔”定义为t,TLinternal用来存放流中的所有包的间隔,记做TLinternal={t0,t1,t2.........tN-1};将所有TLinternal中元素之和记为总时间,用SUMT表示;将T范围内的所有流称作“定期流”,定期流所有时间间隔集合为TLinternal
发明内容
本发明所要解决的技术问题是对远控类木马的检测,主要提供一种有效检测远控木马的检测方法,用于实现准确地检测已知和未知的远控木马。包括:
1.收集网络通信数据包,按照[源IP地址,目的IP地址]的不同提取出不同的“流”;
2.对每个捕获的流要求对以标志位为”SYN”为起始的三次握手开始,直至达到时间阈值T(T=300S)为止的一段流量分析,提取如下特征:
f0:统计定期流中标志位为[FIN,ACK]或者[RAT,ACK]的所有包个数;
f1:统计定期流包含的会话个数;
f2:从定期流中提出最长会话,对最长会话所有上行包组成的序列求方差;
f3:计算定期流中上行平均每个标志位为[PUSH,ACK]包大小减去下行每个标志位为[PUSH,ACK]包大小的值;如果大于0赋值为1,等于0赋值为0,小于0赋值为-1;记T时间内上行flag为PUSH的包的字节和为Pbup,个数为Cbup;下行标志位为[PUSH,ACK]的包的字节和为Pbdown,个数为Cbdown。则有:
f4:定期流中平均下行每秒发送字节数。我们求得了T时间内所有下行发包总字节数Pdown,并根据TLinternal求得T时间内下行发包所用的总时间Tdown
f5:定期流中上行平均每秒字节数除以下行平均每秒字节数。根据TLinternal求得T时间内上行发包所用的总时间为Tup,T时间内所有上行发包总字节数Pup,则:
f6:定期流中包的大小大于90的包的个数;
f7:定期流中每秒发送的下行包数,即下行包的总个数除以下行包所用的时间;记T时间内所有下行包的个数为Cdown,则有
3.为每个捕获的流做标签,远控木马通信流量标为1,正常通信流量标为0。将标签和对应的8种行为特征数据存入数据库,生成训练集;
4.将SMOTE采样算法和XGBoost分类算法相结合,通过数据层面和算法层面的同时改进来解决不平衡数据集的分类问题。随后通过SMOTE采样算法处理得到新的的训练集。利用XGBoost算法对新的合成训练集进行分类学习,得到原始的分类器。
5.利用栅格搜索方法,实现***地遍历多种分类器参数组合,通过交叉验证确定最佳参数,然后在整个训练中使用这些参数优化原始分类器。
6.将实际网络流量作为检测对象,分析方法的检测结果。
本发明的有益效果是:本发明选取了基于网络数据包的大小、包的个数、标识和时间等特征,有效实现了远控木马检测方法。本方法的主要贡献在于结合了SMOTE过采样和XGBoost分类方法,通过数据层面和算法层面的同时改进来解决不平衡数据集的分类问题。生成方法不局限于对主机端流量的检测,同时可用于检测网络关键节点的是否存在已知或者未知的远控木马。
附图说明
图1.本方法流程示意图。
具体实施方式
S1.本远控木马检测方法,方法的生成主要包含以下四个模块:流量收集模块,行为特征提取模块,分类器创建模块,分类器的优化评估模块。
S2.流量收集模块负责采集方法创建和检测所需的数据集;
S21.流量收集:利用NetAnalyzer和wireshark软件,在可控的环境下捕获七台计算机的通信流量(其中两台植入木马程序),这些通信流量可分为三种,一是国内外搜集到的24种远控木马样本通信流量,二是已知的10种正常的应用软件通信流量,三是混杂的网络流量。最终我们共收集到了291.17小时的通信流量,这些通信流量以.pcap文件格式存储。
S22.流量筛选:通信流量的过滤。从保存后的.pcap文件中选取基于TCP协议的流量,并按照[源IP地址,目的IP地址]的不同提取出不同的“流”。
S23.通信流量的重组满足下列两个条件:(1)以标志位为”SYN”为起始的三次握手开始,直至达到时间阈值T(T=300S)为止的一段流,,每个流可由1到N个不同的[源IP地址,源端口,目的IP地址,目的端口]通信“会话”组成;(2)整段流的时长大于1S,即不考虑小于1S就结束的流;
S3.行为特征提取模块负责分析远控木马和主机网络通信流的差异,寻找出有效适用于此类检测的网络通信特征。将处理后的每段定期流记为Fk(k=1,2,3...k),行为提取模块包含如下步骤:
S31.统计双向流中标志位为[FIN,ACK]或者[RAT,ACK]的总个数记为f0
S32.统计Fk中包的大小大于90的包的个数;将定期流过滤和重组,可分解成1到n个不同的[源IP地址,源端口,目的IP地址,目的端口]通信“会话”组成,将最长会话记为Ms,统计会话的个数并将其记为f1;对Ms中所有上行包组成新的序列并计算这段序列的方差记为f2
S33.定期流Fk中上行平均每个标志位为[PUSH,ACK]包大小减去下行每个标志位为[PUSH,ACK]包大小,记为f3;如果大于0赋值为1,等于0赋值为0,小于0赋值为-1;记T时间内上行标志位为[PUSH,ACK]的包的字节和为Pbup,个数为Cbup;下行标志位为[PUSH,ACK]的包的字节和为Pbdown,个数为Cbdown。则有:
S35.计算定期流中平均下行每秒发送字节数,记为f4;我们求得了T时间内所有下行发包总字节数Pdown,并根据TLinternal求得T时间内下行发包所用的总时间Tdown
S36.计算定期流中上行平均每秒字节数除以下行平均每秒字节数记为f5;根据TLinternal求得T时间内上行发包所用的总时间为Tup,T时间内所有上行发包总字节数Pup,则:
S37.计算定期流中每秒发送的下行包数记为f7,即下行包的总个数除以下行包所用的时间;记T时间内所有下行包的个数为Cdown,则有
S4.分类器创建模块负责利用XGBoost算法对利用SMOTE算法新合成得的训练集分类学习,生成一个原始分类器;
S41.对捕获的每条流打标签,远控木马通信流量标为1,正常通信流量标为0。将标签和对应的8种行为特征存入数据库,生成方法训练集;训练集T1是由七台机器291.17个小时的流量筛选过滤后得到的1862条流,其中的119条流是由远控木马产生。我们将T1中70%数据用作训练,记为TR1,余下的30%数据用作测试,记为TE1;随后利用SMOTE算法处理TR1的数据,初始TR1中正常流和远控木马流的比例为:1214:89;
S42.考虑到此类训练集样本中类别比例不平衡问题,实现SMOTE采样算法。经过SMOTE算法对原始数据集执行一些操作后得到新的合成样本中正常流和远控木马的比例为:1214:1246.新合成的训练集记为Tsynthesis.此外,测试集TE2是由另五台机器共计145.83小时的流量筛过滤后得到的1342条流,其中的86条流是由远控木马产生。
S43.利用XGBoost算法进行分类学***均数作为此K-CV下分类器的性能指标.本文中,本方法交叉验证K值定为6。最终生成一个检测方法;
S5.分类器的优化评估模块是指对选取原始分类器的重要参数选取,以及评估最优分类器的检测效果。
S51.利用栅格搜索方法,实现***地遍历多种参数组合,通过交叉验证确定最佳参数,然后在整个训练中使用这些参数设置优化方法。确定参数包括估计器数目为72,最小叶子节点样本权重的和为1,树的最大深度为6,每棵树随机采样的比例为0.9,每棵随机采样的列数的占比为0.8,节点***所需的最小损失函数下降值为0.2。
S52.将最佳参数带入到原始分类器中,生成最优的检测分类器。
S53.将测试集放入检测分类器中识别,检测分类器对测试集中的数据进行判断,如存在远控木马通信,则对应的通信流量输出为1,否则为0.实验结果表明按照如上方法生成的分类器能够有效检测出测试集中全部的远控木马通信(如表3所示,误报率几乎为0;
表1.本模型选用的木马名称以及对应的版本数
RAT样本 版本数 RAT样本 版本数
Nuclear 3 Gh0st 2
Bandook 1 上兴远控 1
大白鲨 1 DarkComent 2
灰鸽子 1 remote 1
Bozok 1 Taidoor 1
CyberGate RAT 1 PoisionIvy 2
Pandora RAT 1 SpyNet 1
Comet Rat 1 孔聚远控 1
Star RAT 1 Xtreme RAT 2
Pcshare 1 njRAT 3
VanToM RAT 1 Plugx 2
X RAT 1 HAKOPS RAT 1
表2.四种检测交叉验证检测结果对比
表3.三种方法检测结果对比

Claims (2)

1.一种远控木马检测方法,其特征在于,方法的生成包含四个主要模块;模块一,模块二,模块三,模块四分别代表:流量收集模块,行为特征提取模块,分类器创建模块,分类器的优化评估模块;流量收集模块负责采集分类器创建和检测所需的数据集;筛选出基于传输层TCP协议的通讯流量,按照[源IP地址,目的IP地址]对通讯流量划分,得到多条流;行为特征提取模块负责分析远控木马和主机网络通信流的差异,寻找出适用于此类检测的网络通信特征;分类器创建模块利用已生成的训练集,生成原始分类器;分类器的优化评估模块是指为生成的分类器匹配参数,优化原始分类器,得到新的分类器,再利用新的分类器对测试集分类评估检测结果;
模块一按照下述方式实现:对每个划分后的流k要求对以标志位为”SYN”为起始的三次握手开始,直至达到时间阈值T为止的一段流量分析,这段流量记为定期流Fk(k=1,2,3...k);时间阈值T为设定值;
行为特征提取模块对模块一处理后的每段定期流Fk(k=1,2,3...k),按照如下步骤提取特征:
步骤一:统计双向流中标志位为[FIN,ACK]或者[RAT,ACK]的总个数记为f0
步骤二:统计Fk中包的大小大于90的包的个数;将定期流过滤和重组,可分解成1到n个不同的[源IP地址,源端口,目的IP地址,目的端口]通信“会话”组成,将最长会话记为Ms,统计会话的个数并将其记为f1;对Ms中所有上行包组成新的序列并计算这段序列的方差记为f2
步骤三:定期流Fk中上行平均每个标志位为[PUSH,ACK]包大小减去下行每个标志位为[PUSH,ACK]包大小,记为f3;如果大于0赋值为1,等于0赋值为0,小于0赋值为-1;记T时间内上行flag为PUSH的包的字节和为Pbup,个数为Cbup;下行flag为[PUSH,ACK]的包的字节和为Pbdown,个数为Cbdown;则有:
<mfenced open = "{" close = "}"> <mtable> <mtr> <mtd> <mrow> <mfrac> <msub> <mi>P</mi> <mrow> <mi>b</mi> <mi>u</mi> <mi>p</mi> </mrow> </msub> <msub> <mi>C</mi> <mrow> <mi>b</mi> <mi>u</mi> <mi>p</mi> </mrow> </msub> </mfrac> <mo>&gt;</mo> <mfrac> <msub> <mi>P</mi> <mrow> <mi>b</mi> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> <msub> <mi>C</mi> <mrow> <mi>b</mi> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> </mfrac> <mo>,</mo> <msub> <mi>f</mi> <mn>3</mn> </msub> <mo>=</mo> <mn>1</mn> </mrow> </mtd> </mtr> <mtr> <mtd> <mrow> <mfrac> <msub> <mi>P</mi> <mrow> <mi>b</mi> <mi>u</mi> <mi>p</mi> </mrow> </msub> <msub> <mi>C</mi> <mrow> <mi>b</mi> <mi>u</mi> <mi>p</mi> </mrow> </msub> </mfrac> <mo>=</mo> <mfrac> <msub> <mi>P</mi> <mrow> <mi>b</mi> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> <msub> <mi>C</mi> <mrow> <mi>b</mi> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> </mfrac> <mo>,</mo> <msub> <mi>f</mi> <mn>3</mn> </msub> <mo>=</mo> <mn>0</mn> </mrow> </mtd> </mtr> <mtr> <mtd> <mrow> <mfrac> <msub> <mi>P</mi> <mrow> <mi>b</mi> <mi>u</mi> <mi>p</mi> </mrow> </msub> <msub> <mi>C</mi> <mrow> <mi>b</mi> <mi>u</mi> <mi>p</mi> </mrow> </msub> </mfrac> <mo>&lt;</mo> <mfrac> <msub> <mi>P</mi> <mrow> <mi>b</mi> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> <msub> <mi>C</mi> <mrow> <mi>b</mi> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> </mfrac> <mo>,</mo> <msub> <mi>f</mi> <mn>3</mn> </msub> <mo>=</mo> <mo>-</mo> <mn>1</mn> </mrow> </mtd> </mtr> </mtable> </mfenced>
步骤四:计算定期流中平均下行每秒发送字节数,记为f4;我们求得了T时间内所有下行发包总字节数Pdown,并根据TLinternal求得T时间内下行发包所用的总时间Tdown
<mrow> <msub> <mi>f</mi> <mn>4</mn> </msub> <mo>=</mo> <mfrac> <msub> <mi>P</mi> <mrow> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> <msub> <mi>T</mi> <mrow> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> </mfrac> </mrow>
步骤五:计算定期流中上行平均每秒字节数除以下行平均每秒字节数记为f5;根据TLinternal求得T时间内上行发包所用的总时间为Tup,T时间内所有上行发包总字节数Pup,则:
<mrow> <msub> <mi>f</mi> <mn>5</mn> </msub> <mo>=</mo> <mfrac> <mrow> <msub> <mi>P</mi> <mrow> <mi>u</mi> <mi>p</mi> </mrow> </msub> <mo>.</mo> <msub> <mi>T</mi> <mrow> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> </mrow> <mrow> <msub> <mi>T</mi> <mrow> <mi>u</mi> <mi>p</mi> </mrow> </msub> <mo>.</mo> <msub> <mi>P</mi> <mrow> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> </mrow> </mfrac> </mrow>
步骤六:统计定期流中包的大小大于90的包的个数,记为f6;
步骤七:计算定期流中每秒发送的下行包数记为f7,即下行包的总个数除以下行包所用的时间;记T时间内所有下行包的个数为Cdown,则有
<mrow> <msub> <mi>f</mi> <mn>7</mn> </msub> <mo>=</mo> <mfrac> <msub> <mi>C</mi> <mrow> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> <msub> <mi>T</mi> <mrow> <mi>d</mi> <mi>o</mi> <mi>w</mi> <mi>n</mi> </mrow> </msub> </mfrac> </mrow> 1
模块三按照下述方式实现:
对捕获的每条流打标签,远控木马通信流量标为1,正常通信流量标为0;将标签和对应的8种行为特征值存入数据库,作为方法训练集;针对此类训练集样本中类别比例不平衡问题,实现SMOTE采样算法,生成新的合成训练集;利用XGBoost算法对新的合成训练集进行分类学习,生成一个原始分类器。
2.根据权利要求1所述方法,其特征在于:模块四按照下述方式实现:
步骤一:利用栅格搜索方法,实现***地遍历多种参数组合,通过交叉验证确定最佳参数,然后在整个训练中使用这些参数设置优化原始分类器;确定参数包括估计器数目为72,最小叶子节点样本权重的和为1,树的最大深度为6,每棵树随机采样的比例为0.9,每棵随机采样的列数的占比为0.8,节点***所需的最小损失函数下降值为0.2;
步骤二:将步骤一得到的最佳参数,带入生成的原始分类器中,生成最优分类器;
步骤三:利用模块一和模块二处理测试样本;将待检测数据经过行为特征提取后生成的测试集放入最优分类器中识别分类器将输出对测试集中的数据的判断结果,如存在远控木马通信,则对应的通信流量输出为1,否则为0。
CN201710719001.5A 2017-08-21 2017-08-21 一种高效的远控木马检测方法 Active CN107370752B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201710719001.5A CN107370752B (zh) 2017-08-21 2017-08-21 一种高效的远控木马检测方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201710719001.5A CN107370752B (zh) 2017-08-21 2017-08-21 一种高效的远控木马检测方法

Publications (2)

Publication Number Publication Date
CN107370752A true CN107370752A (zh) 2017-11-21
CN107370752B CN107370752B (zh) 2020-09-25

Family

ID=60308969

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201710719001.5A Active CN107370752B (zh) 2017-08-21 2017-08-21 一种高效的远控木马检测方法

Country Status (1)

Country Link
CN (1) CN107370752B (zh)

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108809989A (zh) * 2018-06-14 2018-11-13 北京中油瑞飞信息技术有限责任公司 一种僵尸网络的检测方法及装置
CN109104437A (zh) * 2018-10-22 2018-12-28 盛科网络(苏州)有限公司 路由域、用于在路由域中处理ip报文的方法和装置
CN109684834A (zh) * 2018-12-21 2019-04-26 福州大学 一种基于XGBoost的门级硬件木马识别方法
CN110929301A (zh) * 2019-11-20 2020-03-27 海宁利伊电子科技有限公司 一种基于提升算法的硬件木马检测方法
CN111967343A (zh) * 2020-07-27 2020-11-20 广东工业大学 基于简单神经网络和极端梯度提升模型融合的检测方法
CN111983429A (zh) * 2020-08-19 2020-11-24 Oppo广东移动通信有限公司 芯片验证***、芯片验证方法、终端及存储介质
CN112818344A (zh) * 2020-08-17 2021-05-18 北京辰信领创信息技术有限公司 一种运用人工智能算法提高病毒查杀率的方法
CN113806338A (zh) * 2021-11-18 2021-12-17 深圳索信达数据技术有限公司 一种基于数据样本图像化的数据甄别的方法与***

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20060089994A1 (en) * 2002-03-05 2006-04-27 Hayes John W Concealing a network connected device
CN103475663A (zh) * 2013-09-13 2013-12-25 无锡华御信息技术有限公司 基于网络通信行为特征的木马识别方法
CN104168272A (zh) * 2014-08-04 2014-11-26 国家电网公司 一种基于通信行为聚类的木马检测方法
CN105227408A (zh) * 2015-10-22 2016-01-06 蓝盾信息安全技术股份有限公司 一种智能木马识别装置及方法
CN106790193A (zh) * 2016-12-30 2017-05-31 山石网科通信技术有限公司 基于主机网络行为的异常检测方法和装置

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20060089994A1 (en) * 2002-03-05 2006-04-27 Hayes John W Concealing a network connected device
CN103475663A (zh) * 2013-09-13 2013-12-25 无锡华御信息技术有限公司 基于网络通信行为特征的木马识别方法
CN104168272A (zh) * 2014-08-04 2014-11-26 国家电网公司 一种基于通信行为聚类的木马检测方法
CN105227408A (zh) * 2015-10-22 2016-01-06 蓝盾信息安全技术股份有限公司 一种智能木马识别装置及方法
CN106790193A (zh) * 2016-12-30 2017-05-31 山石网科通信技术有限公司 基于主机网络行为的异常检测方法和装置

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
DAN JIANG等: ""An Approach to Detect Remote Access Trojan in the Early Stage of Communication"", 《2015 IEEE 29TH INTERNATIONAL CONFERENCE ON ADVANCED INFORMATION NETWORKING AND APPLICATIONS》 *
李巍等: ""远控型木马通信三阶段流量行为特征分析"", 《信息网络安全》 *

Cited By (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108809989A (zh) * 2018-06-14 2018-11-13 北京中油瑞飞信息技术有限责任公司 一种僵尸网络的检测方法及装置
CN108809989B (zh) * 2018-06-14 2021-04-23 北京中油瑞飞信息技术有限责任公司 一种僵尸网络的检测方法及装置
CN109104437A (zh) * 2018-10-22 2018-12-28 盛科网络(苏州)有限公司 路由域、用于在路由域中处理ip报文的方法和装置
CN109684834A (zh) * 2018-12-21 2019-04-26 福州大学 一种基于XGBoost的门级硬件木马识别方法
CN109684834B (zh) * 2018-12-21 2022-10-25 福州大学 一种基于XGBoost的门级硬件木马识别方法
CN110929301A (zh) * 2019-11-20 2020-03-27 海宁利伊电子科技有限公司 一种基于提升算法的硬件木马检测方法
CN110929301B (zh) * 2019-11-20 2022-07-26 海宁利伊电子科技有限公司 一种基于提升算法的硬件木马检测方法
CN111967343A (zh) * 2020-07-27 2020-11-20 广东工业大学 基于简单神经网络和极端梯度提升模型融合的检测方法
CN112818344A (zh) * 2020-08-17 2021-05-18 北京辰信领创信息技术有限公司 一种运用人工智能算法提高病毒查杀率的方法
CN112818344B (zh) * 2020-08-17 2024-06-04 北京辰信领创信息技术有限公司 一种运用人工智能算法提高病毒查杀率的方法
CN111983429A (zh) * 2020-08-19 2020-11-24 Oppo广东移动通信有限公司 芯片验证***、芯片验证方法、终端及存储介质
CN113806338A (zh) * 2021-11-18 2021-12-17 深圳索信达数据技术有限公司 一种基于数据样本图像化的数据甄别的方法与***

Also Published As

Publication number Publication date
CN107370752B (zh) 2020-09-25

Similar Documents

Publication Publication Date Title
CN107370752A (zh) 一种高效的远控木马检测方法
Hwang et al. An unsupervised deep learning model for early network traffic anomaly detection
CN111817982B (zh) 一种面向类别不平衡下的加密流量识别方法
CN104270392B (zh) 一种基于三分类器协同训练学习的网络协议识别方法及***
CN105208037B (zh) 一种基于轻量级入侵检测的DoS/DDoS攻击检测和过滤方法
CN109120630B (zh) 一种基于优化BP神经网络的SDN网络DDoS攻击检测方法
CN107733851A (zh) 基于通信行为分析的dns隧道木马检测方法
Bilge et al. Disclosure: detecting botnet command and control servers through large-scale netflow analysis
CN103023725B (zh) 一种基于网络流量分析的异常检测方法
Soe et al. Rule generation for signature based detection systems of cyber attacks in iot environments
CN106657141A (zh) 基于网络流量分析的安卓恶意软件实时检测方法
CN104660464B (zh) 一种基于非广延熵的网络异常检测方法
EP1907940A2 (en) Method and apparatus for whole-network anomaly diagnosis and method to detect and classify network anomalies using traffic feature distributions
CN111224994A (zh) 一种基于特征选择的僵尸网络检测方法
Alshammari et al. Investigating two different approaches for encrypted traffic classification
Adams et al. Data analysis for network cyber-security
Sun et al. Detection and classification of malicious patterns in network traffic using Benford's law
CN104283897A (zh) 基于多数据流聚类分析的木马通信特征快速提取方法
CN111385145A (zh) 一种基于集成学习的加密流量识别方法
CN111200600B (zh) 一种物联网设备流量序列指纹特征提取方法
CN112800424A (zh) 一种基于随机森林的僵尸网络恶意流量监测方法
CN111294342A (zh) 一种软件定义网络中DDos攻击的检测方法及***
CN106101071A (zh) 一种基于行为触发的防御链路耗尽型cc攻击的方法
CN116684877A (zh) 一种基于gyac-lstm的5g网络流量异常检测方法及***
Lu et al. Botnets detection based on irc-community

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant