-
公开(公告)号:CN118349866B
公开(公告)日:2025-02-14
申请号:CN202410449202.8
申请日:2024-04-15
Applicant: 哈尔滨工业大学
Inventor: 余翔湛 , 郭一澄 , 刘立坤 , 胡智超 , 史建焘 , 葛蒙蒙 , 苗钧重 , 郭明昊 , 高展鹏 , 王钲皓 , 张森 , 陈东鑫 , 程明明 , 张垚 , 张靖宇 , 李岱林 , 傅言晨 , 周杰
IPC: G06F18/23213 , H04L9/40 , H04L61/4511
Abstract: 本发明公开了一种移动应用SNI信息大规模细粒度分类算法,属于网络安全技术领域。解决了现有技术中传统的域名分类方法难以在大规模的SNI结果中剔除无效SNI信息并提取相关特征SNI的问题;本发明基于统计特征对SNI提取结果中确定为无效信息的二级域名进行删除,根据得到的初筛无效二级域名在APP出现的次数,基于预设的阈值条件对特征字符串去重,得到第一次去重结果并采用K‑Means聚类对其去重两次,得到第三次去重结果;遍历第三次去重结果中的重复的SNI数据,对不相似APP的二级域名的SNI去重,对所得结果数据清洗,得到最终特征SNI结果。本发明有效提取了APP的特征SNI,可以应用于加密流量特征识别。
-
公开(公告)号:CN118410483A
公开(公告)日:2024-07-30
申请号:CN202410498504.4
申请日:2024-04-24
Applicant: 哈尔滨工业大学
Inventor: 刘立坤 , 郭一澄 , 余翔湛 , 胡智超 , 史建焘 , 郭明昊 , 葛蒙蒙 , 苗钧重 , 程明明 , 张森 , 陈东鑫 , 王钲皓 , 高展鹏 , 周杰 , 傅言晨 , 李岱林 , 张靖宇 , 张垚
Abstract: 本发明公开了一种基于启发式动态分析的移动应用网络信息提取方法,属于网络信息安全技术领域。解决了现有技术中传统的动态网络分析方法和静态网络分析方法难以实现全面地对APP提取有效网络特征信息的问题;本发明通过逆向待分析应用的apk文件获取程序源码,遍历所得逆向结果中同网络信息相关的关键位置,提取输出静态启发信息及静态网络特征数据;基于随机动作点击和控件坐标生成原始流量,并通过基于代理的方法实现常用协议流量实时解密,对明密文流量中相关协议特征参数进行提取获得动态网络特征数据,对静态网络字符串变量结果和动态网络分析结果进行清洗,输出最终结果。本发明有效提升了流量生成和分析的效率,可以应用于APP测试。
-
公开(公告)号:CN116668182B
公开(公告)日:2023-11-10
申请号:CN202310837529.8
申请日:2023-07-10
Applicant: 哈尔滨工业大学
Inventor: 葛蒙蒙 , 余翔湛 , 赵跃 , 刘立坤 , 史建焘 , 胡智超 , 刘奉哲 , 羿天阳 , 龚家兴 , 李竑杰 , 孔德文 , 高展鹏 , 程明明 , 郭一澄 , 王钲皓 , 张森
IPC: H04L9/40
Abstract: 本发明公开了一种基于多流上下文关系的加密应用行为流量检测方法,属于流量检测技术领域。解决了现有技术中加密应用行为流量检测方法在处理复杂网络环境下局限性较大的问题;本发明包括以下步骤:S1.定义多流和多流关系,构建多流结构;S2.对给定的多流结构进行多流结构匹配;具体的:S21.计算出整体多流相似度和单流相似度,得到单流匹配集合;S22.计算出给定的多流结构和给定的待匹配多流的多流相似度;S23.根据选择的阈值判断给定的多流结构和给定的待匹配多流是否匹配成功;S3.定义上下文关系,构建上下文结构;S4.对给定的待匹配多流队列进行多流队列匹配;本发明提高了行为流量检测的准确性,可以应用于流量检测。
-
公开(公告)号:CN116896469A
公开(公告)日:2023-10-17
申请号:CN202310879927.6
申请日:2023-07-18
Applicant: 哈尔滨工业大学
Inventor: 余翔湛 , 葛蒙蒙 , 宋赟祖 , 刘立坤 , 史建焘 , 胡智超 , 孔德文 , 羿天阳 , 龚家兴 , 李竑杰 , 刘奉哲 , 程明明 , 郭一澄 , 张森 , 高展鹏 , 王钲皓
IPC: H04L9/40
Abstract: 本发明公开了一种基于Burst序列的加密代理应用识别的方法,属于加密代理应用识别技术领域。解决了现有技术中加密代理应用识别方法过于依赖未加密数据包头部字段的问题;本发明首先对加密代理隧道下的网络流进行分割划分获得应用流量片段,随后从应用流量片段中提取出Burst时序特征向量序列用于表征应用类型间的差异信息,最后将Burst时序特征向量序列输入双向LSTM网络进行学习,构建引入注意力机制的Burst‑ATT‑BiLST模型,得到加密代理应用的分类识别结果。本发明能够有效识别加密代理应用流量,且在加密代理应用流量识别中的鲁棒性更好,更适用于识别加密代理应用流量。
-
公开(公告)号:CN116821907A
公开(公告)日:2023-09-29
申请号:CN202310783624.4
申请日:2023-06-29
Applicant: 哈尔滨工业大学
Inventor: 刘立坤 , 余翔湛 , 王久金 , 史建焘 , 胡智超 , 葛蒙蒙 , 龚家兴 , 李竑杰 , 刘奉哲 , 孔德文 , 羿天阳 , 张森 , 程明明 , 高展鹏 , 王钲皓 , 郭一澄
Abstract: 本发明提出一种基于Drop‑MAML的小样本学习入侵检测方法,属于入侵检测技术领域。包括:S1.初始化元学习模型;S2.根据训练次数设置元学习模型总损失或对元学习模型进行参数调整;S3.根据待取出元任务编号确定取出元任务或更新元学习模型训练次数;S4.判断元任务是否符合丢弃策略,基于丢弃概率阈值和丢弃策略决策是否丢弃元任务;S5.深拷贝元学习模型,获得基学习器,将元任务划分为支持集和询问集,支持集迭代优化基学习器,询问集计算lossi;S6.将lossi累加到总损失sum‑loss中,执行S3。解决无法利用少量新型恶意攻击样本对模型参数进行充分调整,使模型无法适应新型恶意攻击识别问题。提升小样本场景攻击识别效果。
-
公开(公告)号:CN110851824B
公开(公告)日:2023-07-28
申请号:CN201911106972.8
申请日:2019-11-13
Applicant: 哈尔滨工业大学 , 电子科技大学广东电子信息工程研究院
Abstract: 本发明属于计算机技术领域,具体涉及一种针对恶意容器的检测方法,包括以下步骤,步骤1、对被监控虚拟机中所有进程的创建行为进行监听;步骤2、判断创建的进程是否属于该虚拟机中的容器,若此进程属于该虚拟机中的容器,则读取其执行文件的信息;若此进程不属于该虚拟机中的容器,则结束;步骤3、在读取完毕后,从容器中查找该执行文件;步骤4、对执行文件进行安全扫描,若该执行文件为恶意文件,则测得其对应的容器即为恶意容器。与现有技术相比,本发明能够有效地检测出恶意容器,从而防止恶意容器对虚拟机的控制与控制,提高了系统的安全性。
-
公开(公告)号:CN114862001A
公开(公告)日:2022-08-05
申请号:CN202210454436.2
申请日:2022-04-27
Applicant: 哈尔滨工业大学
Abstract: 一种基于区域功能增强特征的城市人群流量预测方法及系统,涉及城市智能计算技术领域,用以解决现有技术对于城市人群流量预测准确性不高的问题。本发明的技术要点包括:根据人群移动轨迹数据和城市兴趣点位置数据提取时空轨迹特征集和区域功能增强特征集,并将时空轨迹特征集和区域功能增强特征集结合输入预训练的机器学习预测模型中预测人群流量,其中,区域功能增强特征集包括基于兴趣点的区域功能增强特征集和基于轨迹的区域功能增强特征集。本发明中模型输入特征不仅考虑了轨迹特征,还考虑了兴趣点特征,即包含了基于城市各个区域功能影响的特征提取,可以有效地提高城市动态时空轨迹的流量预测结果的准确性。
-
公开(公告)号:CN114372267A
公开(公告)日:2022-04-19
申请号:CN202111340418.3
申请日:2021-11-12
Applicant: 哈尔滨工业大学 , 上海浦东发展银行股份有限公司
Inventor: 余翔湛 , 刘立坤 , 陈巍 , 史建焘 , 葛蒙蒙 , 叶麟 , 于喜东 , 王永强 , 冯帅 , 赵跃 , 王久金 , 宋赟祖 , 郭明昊 , 胡智超 , 苗钧重 , 刘凡 , 李精卫 , 石开宇 , 韦贤葵 , 孔德文 , 羿天阳 , 刘奉哲 , 李竑杰
IPC: G06F21/56 , G06F16/955 , G06F16/951 , G06F16/9535 , G06F40/284 , G06F40/216
Abstract: 本发明提出一种基于静态域的恶意网页识别检测方法、计算机及存储介质,属于网页识别检测技术领域。包括步骤一、实时监听网页流量,提取HTTP头部的URL地址;步骤二、将URL地址与黑名单库中存储的URL地址进行匹配;步骤三、解析匹配失败的网页流量;步骤四、爬取解析后的网页流量中的JS、CSS文件;步骤五、提取目标网页的网页指纹;步骤六、识别网页流量;步骤七、比较两个网页的URL地址;若URL地址相同,说明流量中的网页为正常网页,保存匹配日志;若URL地址不同,说明流量中的网页为恶意网页,进行阻断。解决不能适用于实际应用中实时检测的需要的技术问题。实现了降低网页匹配过程的时间成本的技术效果。
-
公开(公告)号:CN113779567A
公开(公告)日:2021-12-10
申请号:CN202111061684.2
申请日:2021-09-10
Applicant: 哈尔滨工业大学
Abstract: 本发明提出一种面向DPI多核的缓存丢失攻击的防御方法、计算机及存储介质,属于智能防御技术领域。建立多核的算法攻击防御框架,将所有业务线程逻辑上划分为常规线程和攻击线程。流量经负载调度模块分发给常规线程,常规线程运行常用模式匹配算法进行模式匹配。当攻击检测模块检测到缓存攻击时,将攻击流下发给负载调度模块,其将攻击后续流转移到攻击线程处理。常规线程和攻击线程的数量可以根据CPU的压力情况进行自动切换,同时,将自己的线程变更后的类型反馈给负载调度模块,在负载调度模块对反馈确认前,将线程间已经收到的报文进行交换,避免报文的丢失。解决现有技术存在的DPI系统受到攻击时,处理严重延迟或丢包的技术问题。
-
公开(公告)号:CN113709156A
公开(公告)日:2021-11-26
申请号:CN202110994850.8
申请日:2021-08-27
Applicant: 哈尔滨工业大学
IPC: H04L29/06
Abstract: 本发明提出一种NIDS网络渗透检测方法、计算机及存储介质,属于智能检测技术领域。具体包括,首先,检测TCP状态机攻击模型中的NIDS到服务端的TTL字段值;其次,判断接收报文数据包的类型,当报文数据包为控制报文时执行控制报文数据攻击检测,当报文数据包为数据报文时执行数据报文攻击检测;再其次,检测TCP状态机攻击模型中控制报文;最后,检测TCP状态机攻击模型中数据报文数据包。本发明通过对TCP状态机攻击伪数据包的识别,解决了绕过NIDS检测的TCP状态机攻击的技术问题。
-
-
-
-
-
-
-
-
-