基于聚类和关联情报的DGA域名检测分析方法和系统
基本信息
申请号 | CN202110480987.1 | 申请日 | - |
公开(公告)号 | CN113422755A | 公开(公告)日 | 2021-09-21 |
申请公布号 | CN113422755A | 申请公布日 | 2021-09-21 |
分类号 | H04L29/06(2006.01)I;H04L29/12(2006.01)I;G06K9/62(2006.01)I;G06N3/04(2006.01)I;G06N3/08(2006.01)I;G06N20/00(2019.01)I | 分类 | 电通信技术; |
发明人 | 杨云龙;罗赟骞;云晓春;李佳;黄亮;张良;候爽;李婷;刘伟;徐剑;李晔;王晨;郝帅;党向磊;胡燕林;李鑫淼 | 申请(专利权)人 | 长安通信科技有限责任公司 |
代理机构 | 北京惠智天成知识产权代理事务所(特殊普通合伙) | 代理人 | 王芳 |
地址 | 100029北京市朝阳区裕民路甲3号 | ||
法律状态 | - |
摘要
摘要 | 本发明公开了一种基于聚类和关联情报的DGA域名检测分析方法和系统,方法包括:获取DNS的统计数据,并在统计数据范围内获取疑似DGA域名,抽取疑似DGA域名的行为和文本特征,并生成疑似DGA域名的聚类标签,并基于所述聚类标签划分疑似DGA域名的DGA家族,并使用解析IP数量过滤删减所述DGA家族,以获得所述DGA家族中保留下来的DGA域名;从而在DGA家族中保留下来的DGA域名范围内,使用域名创建时间和威胁情报信息过滤疑似DGA域名。这样,该方法和系统能够准确对DGA域名进行检测和研判,通过聚类分析和情报检测,可以检测出活跃且价值较高的DGA域名,实现对DGA域名的有效检测和研判,具有较高的检测准确性。 |
