书签 分享 收藏 举报 版权申诉 / 6

抗特征压界的数据包检测方法及装置.pdf

  • 上传人:54
  • 文档编号:4325326
  • 上传时间:2018-09-13
  • 格式:PDF
  • 页数:6
  • 大小:334.28KB
  • 摘要
    申请专利号:

    CN201110387101.5

    申请日:

    2011.11.29

    公开号:

    CN102790704A

    公开日:

    2012.11.21

    当前法律状态:

    驳回

    有效性:

    无权

    法律详情:

    发明专利申请公布后的驳回IPC(主分类):H04L 9/36申请公布日:20121121|||著录事项变更IPC(主分类):H04L 12/26变更事项:申请人变更前:北京安天电子设备有限公司变更后:北京安天电子设备有限公司变更事项:地址变更前:100084 北京市海淀区农大南路1号硅谷亮城2B-521变更后:100080 北京市海淀区中关村大街1号海龙大厦14层1415室|||实质审查的生效IPC(主分类):H04L 12/26申请日:20111129|||公开

    IPC分类号:

    H04L12/26; H04L12/56; H04L29/06

    主分类号:

    H04L12/26

    申请人:

    北京安天电子设备有限公司

    发明人:

    肖新光; 刘静; 邱勇良

    地址:

    100084 北京市海淀区农大南路1号硅谷亮城2B-521

    优先权:

    专利代理机构:

    代理人:

    PDF完整版下载: PDF下载
    内容摘要

    本发明提供一种抗特征压界的数据包检测方法及装置,在传统特征码检测技术基础上,将传统特征码拆分,形成特征码组,将特征码组中的特征与排序后的数据包内容顺序匹配,若任一特征匹配成功,则确定数据包为恶意数据包,否则为安全数据包。以特征码组来检测数据包,有效避免了因传统单一特征码在一个数据包中出界的情况,增加数据包中疑似恶意代码与特征码匹配的几率。

    权利要求书

    1.一种抗特征压界的数据包检测方法,其特征在于,包括:将传统特征码拆分,形成特征码组;将特征码组中的特征与排序后的数据包内容顺序匹配,若任一特征匹配成功,则确定数据包为恶意数据包,否则为安全数据包。2.如权利要求1所述的方法,其特征在于,所述的特征码组中特征码按照传统特征码顺序排列。3.一种抗特征压界的数据包检测装置,其特征在于,包括:存储模块,用于存储将传统特征码拆分,形成的特征码组;匹配模块,用于将特征码组中的特征与排序后的数据包内容顺序匹配,若任一特征匹配成功,则确定数据包为恶意数据包,否则为安全数据包。4.如权利要求3所述的装置,其特征在于,所述的特征码组中特征码按照传统特征码顺序排列。

    说明书

    抗特征压界的数据包检测方法及装置

    技术领域

    本发明涉及网络安全检测领域,特别涉及一种抗特征压界的数据包检测方法及装置。

    背景技术

    网络安全检测领域中,特征码检测是目前主流的恶意代码检测技术,通过从以往恶意代码中提取的具有普适性的特征码来检测可疑代码,以达到初步判断该可疑代码是否属于恶意代码。特征码检测技术在检测数据包过程中,可能遇到的问题是单一特征码被包含在多个数据包中,导致检测不出该特征码,从而将一段恶意代码误判为安全代码,发生误判。

    发明内容

    本发明提供了一种抗特征压界的数据包检测方法及装置,解决了传统单一特征码被包含在多个数据包中,从而发生误判的情况。

    一种抗特征压界的数据包检测方法,包括:

    将传统特征码拆分,形成特征码组;

    将特征码组中的特征与排序后的数据包内容顺序匹配,若任一特征匹配成功,则确定数据包为恶意数据包,否则为安全数据包。

    所述的方法中,所述的特征码组中特征码按照传统特征码顺序排列。

    一种抗特征压界的数据包检测装置,包括:

    存储模块,用于存储将传统特征码拆分,形成的特征码组;

    匹配模块,用于将特征码组中的特征与排序后的数据包内容顺序匹配,若任一特征匹配成功,则确定数据包为恶意数据包,否则为安全数据包。

    所述的装置中,所述的特征码组中特征码按照传统特征码顺序排列。

    本发明提供一种抗特征压界的数据包检测方法及装置,在传统特征码检测技术基础上,将传统特征码拆分,形成特征码组,将特征码组中的特征与排序后的数据包内容顺序匹配,若任一特征匹配成功,则确定数据包为恶意数据包,否则为安全数据包。以特征码组来检测数据包,有效避免了因传统单一特征码在一个数据包中出界的情况,增加数据包中疑似恶意代码与特征码匹配的几率。

    附图说明

    为了更清楚地说明本发明或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明中记载的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。

    图1为抗特征压界的数据包检测方法流程图;

    图2为抗特征压界的数据包检测装置结构图;

    图3为传统数据包检测技术示意图;

    图4为抗特征压界的数据包检测技术示意图。

    具体实施方式

    为了使本技术领域的人员更好地理解本发明实施例中的技术方案,并使本发明的上述目的、特征和优点能够更加明显易懂,下面结合附图对本发明中技术方案作进一步详细的说明。

    本发明提供了一种抗特征压界的数据包检测方法及装置,解决了传统单一特征码被包含在多个数据包中,从而发生误判的情况。

    一种抗特征压界的数据包检测方法,如图1所示,包括:

    S101:将传统特征码拆分,形成特征码组;

    S102:将特征码组中的特征与排序后的数据包内容顺序匹配,若任一特征匹配成功,则确定数据包为恶意数据包,否则为安全数据包。

    所述的方法中,所述的特征码组中特征码按照传统特征码顺序排列。

    一种抗特征压界的数据包检测装置,如图2所示,包括:

    存储模块201,用于存储将传统特征码拆分,形成的特征码组;

    匹配模块202,用于将特征码组中的特征与排序后的数据包内容顺序匹配,若任一特征匹配成功,则确定数据包为恶意数据包,否则为安全数据包。

    所述的装置中,所述的特征码组中特征码按照传统特征码顺序排列。

    数据包的特征码检测过程是在数据包顺序重新排列后进行的,为说明本发明的技术方案,以两个特征码为一组的特征码组来说明抗特征压界的数据包检测技术,但不限于其他特征码组的方式。

    如图3所示,为传统数据包检测技术示意图:传统特征码可能被包含在连续的多个数据包中,因此根据已有的传统特征码检测技术来匹配网络数据包时,如果传统特征码301分别被包含在数据包a302、数据包b303中,则在检测时由于无法检测出完整的传统特征码301,得出该系列数据包中不含特征码的结果。这种特征码在不同数据包中的情况,称为特征压界。

    如图4所示,为本发明抗特征压界的数据包检测技术示意图:将上述传统特征码301拆分,形成特征码组,包含特征码a401和特征码b402;将特征码组中的特征与排序后的数据包内容顺序匹配,即将特征码a401与数据包a403匹配,由于产生特征压界情况,因此在数据包a403中无法检测到特征码a401,但数据包b404中则一定包含特征码b402,因此判断数据包为恶意数据包。

    本发明提供一种抗特征压界的数据包检测方法及装置,在传统特征码检测技术基础上,将传统特征码拆分,形成特征码组,将特征码组中的特征与排序后的数据包内容顺序匹配,若任一特征匹配成功,则确定数据包为恶意数据包,否则为安全数据包。以特征码组来检测数据包,有效避免了因传统单一特征码在一个数据包中出界的情况,增加数据包中疑似恶意代码与特征码匹配的几率。

    本发明中所述的将传统特征码拆分,形成特征码组,是将传统特征码分段,因此每段特征码之间是连续的,因此其他能够表明相同形式的特征码提取方式,如连续获取特征码等,皆在本专利保护范围内。

    虽然通过实施例描绘了本发明,本领域普通技术人员知道,本发明有许多变形和变化而不脱离本发明的精神,希望所附的权利要求包括这些变形和变化而不脱离本发明的精神。

    关 键  词:
    特征 数据包 检测 方法 装置
      专利查询网所有文档均是用户自行上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作他用。
    0条评论

    还可以输入200字符

    暂无评论,赶快抢占沙发吧。

    关于本文
    本文标题:抗特征压界的数据包检测方法及装置.pdf
    链接地址:https://www.zhuanlichaxun.net/p-4325326.html
    关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

    copyright@ 2017-2018 zhuanlichaxun.net网站版权所有
    经营许可证编号:粤ICP备2021068784号-1