-
公开(公告)号:CN103297433B
公开(公告)日:2016-03-30
申请号:CN201310206651.1
申请日:2013-05-29
Applicant: 中国科学院计算技术研究所
Abstract: 本发明提供了一种基于网络数据流、能检测未知HTTP僵尸网络方法。该方法对主机的HTTP通信数据流进行提取,通过X-means聚类方法,结合僵尸网络通信特征相似性判断出僵尸主机并对其进行类型的划分。该方法的优点包括:可检测未知的HTTP僵尸网络的目标,能及时发现指定网络内潜在的僵尸主机;增强了聚类和检测的效率,具有低误报率和漏报率的特性。
-
公开(公告)号:CN103746982A
公开(公告)日:2014-04-23
申请号:CN201310745102.1
申请日:2013-12-30
Applicant: 中国科学院计算技术研究所
Abstract: 本发明公开了一种HTTP网络特征码自动生成方法,该方法包括:包特征码生成步骤、URI特征码生成步骤和HTTP网络特征码总集合生成步骤,包特征码生成步骤为针对多个网络样本的一问一答包提取出的特征统计和包内容,通过二次聚类生成粗粒度聚类集,进而在粗粒度聚类集的基础上二次聚类生成细粒度聚类集,通过细粒度聚类集生成网络样本的一问一答包特征码集合URI特征码生成步骤为针对网络样本中被划分为单独一类的流量,进行URI路径及参数特征码的补充提取,生成URI的特征码集合最终通过一问一答包特征码集合和URI的特征码集合合并生成特征码总集合Tall。
-
公开(公告)号:CN103297433A
公开(公告)日:2013-09-11
申请号:CN201310206651.1
申请日:2013-05-29
Applicant: 中国科学院计算技术研究所
Abstract: 本发明提供了一种基于网络数据流、能检测未知HTTP僵尸网络方法。该方法对主机的HTTP通信数据流进行提取,通过X-means聚类方法,结合僵尸网络通信特征相似性判断出僵尸主机并对其进行类型的划分。该方法的优点包括:可检测未知的HTTP僵尸网络的目标,能及时发现指定网络内潜在的僵尸主机;增强了聚类和检测的效率,具有低误报率和漏报率的特性。
-
公开(公告)号:CN103746982B
公开(公告)日:2017-05-31
申请号:CN201310745102.1
申请日:2013-12-30
Applicant: 中国科学院计算技术研究所
Abstract: 本发明公开了一种HTTP网络特征码自动生成方法,该方法包括:包特征码生成步骤、URI特征码生成步骤和HTTP网络特征码总集合生成步骤,包特征码生成步骤为针对多个网络样本的一问一答包提取出的特征统计和包内容,通过二次聚类生成粗粒度聚类集,进而在粗粒度聚类集的基础上二次聚类生成细粒度聚类集,通过细粒度聚类集生成网络样本的一问一答包特征码集合URI特征码生成步骤为针对网络样本中被划分为单独一类的流量,进行URI路径及参数特征码的补充提取,生成URI的特征码集合最终通过一问一答包特征码集合和URI的特征码集合合并生成特征码总集合Tall。
-
-
-