一种面向WAF日志的攻击行为模式挖掘方法及装置

    公开(公告)号:CN107995145A

    公开(公告)日:2018-05-04

    申请号:CN201610946015.6

    申请日:2016-10-26

    Abstract: 本发明提供一种面向WAF日志的攻击行为模式挖掘方法及装置,涉及信息安全技术领域,用以降低攻击行为模式挖掘的难度。本发明的面向WAF日志的攻击行为模式挖掘方法,包括:获取WAF日志,并从所述WAF日志中提取至少一个待处理攻击序列;从所述至少一个待处理攻击序列中提取至少一个有效攻击序列;对所述至少一个有效攻击序列进行聚类,获得至少一个类别的有效攻击序列;根据所述至少一个类别的有效攻击序列,获取每个类别的有效攻击序列对应的攻击行为模式。本发明主要用于攻击行为模式挖掘技术中。

    一种面向WAF日志的攻击行为模式挖掘方法及装置

    公开(公告)号:CN107995145B

    公开(公告)日:2020-11-27

    申请号:CN201610946015.6

    申请日:2016-10-26

    Abstract: 本发明提供一种面向WAF日志的攻击行为模式挖掘方法及装置,涉及信息安全技术领域,用以降低攻击行为模式挖掘的难度。本发明的面向WAF日志的攻击行为模式挖掘方法,包括:获取WAF日志,并从所述WAF日志中提取至少一个待处理攻击序列;从所述至少一个待处理攻击序列中提取至少一个有效攻击序列;对所述至少一个有效攻击序列进行聚类,获得至少一个类别的有效攻击序列;根据所述至少一个类别的有效攻击序列,获取每个类别的有效攻击序列对应的攻击行为模式。本发明主要用于攻击行为模式挖掘技术中。

    异常行为检测方法及装置

    公开(公告)号:CN105812200B

    公开(公告)日:2019-09-13

    申请号:CN201410854233.8

    申请日:2014-12-31

    Abstract: 本发明实施例公开了一种异常行为检测方法及装置,所述方法包括:通过对业务系统进行测试,建立异常行为模式库;采集网络中当前传输的数据,通过设定的分析算法,对所采集的数据与所述异常行为模式库中的数据进行比对,判断所采集的数据是否为异常数据;当确定所采集的数据为异常数据时,记录该异常数据;在所记录的某类型的异常数据超出设定阈值时,输出超出设定阈值的异常数据的告警信息。

    异常行为检测方法及装置

    公开(公告)号:CN105812200A

    公开(公告)日:2016-07-27

    申请号:CN201410854233.8

    申请日:2014-12-31

    Abstract: 本发明实施例公开了一种异常行为检测方法及装置,所述方法包括:通过对业务系统进行测试,建立异常行为模式库;采集网络中当前传输的数据,通过设定的分析算法,对所采集的数据与所述异常行为模式库中的数据进行比对,判断所采集的数据是否为异常数据;当确定所采集的数据为异常数据时,记录该异常数据;在所记录的某类型的异常数据超出设定阈值时,输出超出设定阈值的异常数据的告警信息。

    一种域名合法性检测方法及装置

    公开(公告)号:CN108270761A

    公开(公告)日:2018-07-10

    申请号:CN201710002645.2

    申请日:2017-01-03

    Abstract: 本申请涉及网络安全技术领域,尤其涉及一种域名合法性检测方法及装置,用以解决现有技术中存在的不能有效识别僵尸网络域名,阻止僵尸网络危害的问题;本申请实施例提供的方法包括:获取待检测域名;确定所述待检测域名的特征向量;其中,所述特征向量中的每个元素为所述待检测域名的每种特征的特征值;基于确定的所述特征向量,以及预先训练出的用于判断域名合法性的分类模型,确定所述待检测域名的合法性。这样,如果确定待检测域名为非法域名,则可以在僵尸网络发起攻击的过程中阻断对域名的解析服务,因而能有效阻止僵尸网络的危害。

    一种报警关联方法及装置

    公开(公告)号:CN106911629A

    公开(公告)日:2017-06-30

    申请号:CN201510971580.3

    申请日:2015-12-22

    Abstract: 本发明提供了一种报警关联方法及装置,解决现实的网络攻击往往结合多种工具和方法在一定的时间和空间跨度内实施多步攻击,而WAF报警只着眼于单个攻击行为,不利于发现攻击者真实的攻击意图的问题。本发明包括:根据应用防火墙WAF报警日志,得到攻击行为信息;根据攻击行为信息,获取攻击者的攻击模式信息,攻击模式信息包括攻击者在一个攻击过程中的各个攻击行为对应的攻击类型信息;根据不同的攻击者的攻击模式信息之间的相似度,对不同的攻击者进行关联处理。本发明通过将多个分散但有逻辑关系的细粒度的攻击行为组合成粗粒度的攻击过程,能够为消除冗余报警、重现攻击场景、分析攻击者攻击意图等相关工作提供基础和便捷。

    一种报警关联方法及装置

    公开(公告)号:CN106911629B

    公开(公告)日:2020-03-10

    申请号:CN201510971580.3

    申请日:2015-12-22

    Abstract: 本发明提供了一种报警关联方法及装置,解决现实的网络攻击往往结合多种工具和方法在一定的时间和空间跨度内实施多步攻击,而WAF报警只着眼于单个攻击行为,不利于发现攻击者真实的攻击意图的问题。本发明包括:根据应用防火墙WAF报警日志,得到攻击行为信息;根据攻击行为信息,获取攻击者的攻击模式信息,攻击模式信息包括攻击者在一个攻击过程中的各个攻击行为对应的攻击类型信息;根据不同的攻击者的攻击模式信息之间的相似度,对不同的攻击者进行关联处理。本发明通过将多个分散但有逻辑关系的细粒度的攻击行为组合成粗粒度的攻击过程,能够为消除冗余报警、重现攻击场景、分析攻击者攻击意图等相关工作提供基础和便捷。

Patent Agency Ranking