-
公开(公告)号:CN112988666A
公开(公告)日:2021-06-18
申请号:CN202110300026.8
申请日:2021-03-22
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
IPC: G06F16/13 , G06F16/14 , G06F16/172 , G06F16/18
Abstract: 本发明公开了一种基于布谷鸟过滤器的分布式日志条件查询方法,包括:获取客户端发送的条件查询请求,根据该条件查询请求在预先构建好的热数据库中进行数据查询,并判断查询到的数据总量是否低于条件查询请求对应的数据量,如果是则对该条件查询请求进行处理,以得到标识字符串,将标识字符串作为键(Key),在冷门条件缓存层进行数据查询,以判断冷门条件缓存层中是否存在该键对应的值(Value),若不是则根据条件查询请求在预先构建好的冷数据库数据分表中执行查询操作,以得到条件查询结果,将条件查询数据结果处理生成JSON字符串,将标识字符串作为键、将JSON字符串作为值形成键值对,并将该键值对存储于冷门条件缓存层中。
-
公开(公告)号:CN112968906A
公开(公告)日:2021-06-15
申请号:CN202110316520.3
申请日:2021-03-25
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
Abstract: 本发明公开了一种基于多元组的Modbus TCP异常通讯检测方法,包括:从工业控制网络中获取连接,每个连接包含多个Modbus TCP数据包,按照单位时间对数据包流进行分割,得到多个数据包序列。对数据包序列中的每个Modbus TCP数据包进行解析,提取其中的多个功能码、线圈地址、数据长度。在一个数据包序列中,每个功能码对应多个数据包,将具有相同功能码的数据包归为一类,对于每一类数据包,取数据包中的数据长度进行累加求和取平均,每个功能码可以对应一个数据包平均数据长度,得到多元组C1;每个功能码对应多个线圈地址。本发明解决了现有技术只针对Modbus TCP的功能码和线圈地址这两个特征进行提取,导致流量特征提取不足,检测精度不高的技术问题。
-
公开(公告)号:CN112104639A
公开(公告)日:2020-12-18
申请号:CN202010950472.9
申请日:2020-09-11
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
Abstract: 本发明公开了一种面向电力系统网络的攻击路径并行预测方法,采用并行模式根据反向DFS算法生成多个网络子攻击图,并且采用并行模式根据DFS算法计算所有子攻击图中各条攻击路径攻击成功的概率,从所有概率中选择最大值对应的攻击路径作为整个电力系统网络中最可能的攻击路径。本发明解决了无法针对风险大的0day漏洞进行攻击路径预测的问题,提升了攻击图生成效率,并解决整体攻击图容易出现状态爆炸的问题,同时减少了攻击路径预测的计算复杂度,提高攻击路径预测的计算效率。
-
公开(公告)号:CN112965970A
公开(公告)日:2021-06-15
申请号:CN202110305980.6
申请日:2021-03-22
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
IPC: G06F16/215 , G06F16/22 , G06F16/2455 , H04L29/06
Abstract: 本发明公开了一种基于哈希算法的异常流量并行检测方法,包括:设备源向目标服务器发起请求;中央管理核拦截、清洗数据包,并向各检测内核派发需检测的数据包信息;各检测内核对总规则库进行均分,得到负责匹配的子规则库;检测内核根据哈希算法分散得到每次检测的数据包编号,其中哈希函数的键值由本内核编号、检测内核总数、数据包总数、该核已检测数据包数及冲突次数计算得到。本发明能提高规则库并行情况下的模式匹配效率,通过多核协作增加单位时间内检测的流量包数量,解决规则库过大带来的检测速率底下的问题,在降低漏报率的同时提高检测速率,更快进行异常报警,从而采取相应措施。
-
公开(公告)号:CN113037553A
公开(公告)日:2021-06-25
申请号:CN202110265232.X
申请日:2021-03-11
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
Abstract: 本发明公开了一种基于IA‑SVM的IEC102协议通讯行为异常检测方法,包括:从工业控制网络获取包含多个IEC102协议通讯数据包的连接,并对每个IEC102协议通讯数据包进行解析,以获取该IEC102协议通讯数据包对应的功能码,将该连接中所有通讯数据包所对应的功能码按时间先后顺序进行排列,从而构成该连接对应的功能码序列,将得到的功能码序列输入训练好的IA‑SVM通讯行为异常检测模型中,以得到该连接的通讯行为检测结果。本发明由于采用了IEC102协议通讯数据包控制域字段中的功能码作为研究对象,并结合免疫算法和支持向量机模型,因此能够解决现有通讯行为异常检测方法存在的异常检测率低和无法对工业控制网络中的IEC102协议异常通讯行为进行检测的技术问题。
-
公开(公告)号:CN113014602B
公开(公告)日:2022-02-18
申请号:CN202110325762.9
申请日:2021-03-26
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
Abstract: 本发明公开了一种基于最优通信路径的工业网络防御方法,其首先获取当前工业控制网络所处局域网的网络拓扑图和开机状态的设备信息;从网络拓扑图提取终端设备节点,使用PIEU法评估终端设备的关键程度,并按照统一的标准给节点的关键程度配上对应的指标值,将终端节点两两组合,按两节点的指标值之和降序排列;按排列顺序,使用SPFA算法对关键程度高的两个终端节点先寻找最优通信路径,找到后将最优通信路径存入网络,最终得到整个工业网络的最优通信路径;终端节点只接收网络数据包源IP从最优通信路径发来的包,其他路径发来的包均视为异常网络数据包。本发明能够充分利用工控系统自身较好的稳定性,结合网络的最优通信路径,保证网络良好的通信链路。
-
公开(公告)号:CN113037553B
公开(公告)日:2021-12-14
申请号:CN202110265232.X
申请日:2021-03-11
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
Abstract: 本发明公开了一种基于IA‑SVM的IEC102协议通讯行为异常检测方法,包括:从工业控制网络获取包含多个IEC102协议通讯数据包的连接,并对每个IEC102协议通讯数据包进行解析,以获取该IEC102协议通讯数据包对应的功能码,将该连接中所有通讯数据包所对应的功能码按时间先后顺序进行排列,从而构成该连接对应的功能码序列,将得到的功能码序列输入训练好的IA‑SVM通讯行为异常检测模型中,以得到该连接的通讯行为检测结果。本发明由于采用了IEC102协议通讯数据包控制域字段中的功能码作为研究对象,并结合免疫算法和支持向量机模型,因此能够解决现有通讯行为异常检测方法存在的异常检测率低和无法对工业控制网络中的IEC102协议异常通讯行为进行检测的技术问题。
-
公开(公告)号:CN113014602A
公开(公告)日:2021-06-22
申请号:CN202110325762.9
申请日:2021-03-26
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
Abstract: 本发明公开了一种基于最优通信路径的工业网络防御方法,其首先获取当前工业控制网络所处局域网的网络拓扑图和开机状态的设备信息;从网络拓扑图提取终端设备节点,使用PIEU法评估终端设备的关键程度,并按照统一的标准给节点的关键程度配上对应的指标值,将终端节点两两组合,按两节点的指标值之和降序排列;按排列顺序,使用SPFA算法对关键程度高的两个终端节点先寻找最优通信路径,找到后将最优通信路径存入网络,最终得到整个工业网络的最优通信路径;终端节点只接收网络数据包源IP从最优通信路径发来的包,其他路径发来的包均视为异常网络数据包。本发明能够充分利用工控系统自身较好的稳定性,结合网络的最优通信路径,保证网络良好的通信链路。
-
公开(公告)号:CN112988666B
公开(公告)日:2022-04-22
申请号:CN202110300026.8
申请日:2021-03-22
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
IPC: G06F16/13 , G06F16/14 , G06F16/172 , G06F16/18
Abstract: 本发明公开了一种基于布谷鸟过滤器的分布式日志条件查询方法,包括:获取客户端发送的条件查询请求,根据该条件查询请求在预先构建好的热数据库中进行数据查询,并判断查询到的数据总量是否低于条件查询请求对应的数据量,如果是则对该条件查询请求进行处理,以得到标识字符串,将标识字符串作为键(Key),在冷门条件缓存层进行数据查询,以判断冷门条件缓存层中是否存在该键对应的值(Value),若不是则根据条件查询请求在预先构建好的冷数据库数据分表中执行查询操作,以得到条件查询结果,将条件查询数据结果处理生成JSON字符串,将标识字符串作为键、将JSON字符串作为值形成键值对,并将该键值对存储于冷门条件缓存层中。
-
公开(公告)号:CN112968906B
公开(公告)日:2022-02-18
申请号:CN202110316520.3
申请日:2021-03-25
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
IPC: H04L9/40 , H04L41/142 , H04L41/14
Abstract: 本发明公开了一种基于多元组的Modbus TCP异常通讯检测方法,包括:从工业控制网络中获取连接,每个连接包含多个Modbus TCP数据包,按照单位时间对数据包流进行分割,得到多个数据包序列。对数据包序列中的每个Modbus TCP数据包进行解析,提取其中的多个功能码、线圈地址、数据长度。在一个数据包序列中,每个功能码对应多个数据包,将具有相同功能码的数据包归为一类,对于每一类数据包,取数据包中的数据长度进行累加求和取平均,每个功能码可以对应一个数据包平均数据长度,得到多元组C1;每个功能码对应多个线圈地址。本发明解决了现有技术只针对Modbus TCP的功能码和线圈地址这两个特征进行提取,导致流量特征提取不足,检测精度不高的技术问题。
-
-
-
-
-
-
-
-
-