基于网络通信行为特征的木马识别方法
基本信息
申请号 | CN201310419949.0 | 申请日 | - |
公开(公告)号 | CN103475663B | 公开(公告)日 | 2016-08-17 |
申请公布号 | CN103475663B | 申请公布日 | 2016-08-17 |
分类号 | H04L29/06(2006.01)I | 分类 | 电通信技术; |
发明人 | 耿振民 | 申请(专利权)人 | 江苏华御信息技术有限公司 |
代理机构 | 上海光华专利事务所 | 代理人 | 无锡华御信息技术有限公司 |
地址 | 214081 江苏省无锡市滨湖区锦溪路100号恒华科技园20号楼4楼 | ||
法律状态 | - |
摘要
摘要 | 本发明提供一种基于网络通信行为特征的木马识别方法,包括建立木马数据流量的马尔科夫模型;对网络上的数据流量进行监测;对所监测到的网络通信行为进行筛选;若所监测到的网络通信行为并非木马通信会话,则证明当前数据流量为无关流量;否则,得到所述网络通信行为的时序序列;将实际网络数据流量还原成若干的网络会话,再将网络会话与马尔科夫模型进行匹配;若二者不匹配,则证明当前网络会话并非木马通信数据;否则证明当前网络会话为木马通信数据。本发明使用木马通信行为特征及其时序性来实现对木马通信行为的监测,有效避免木马变形加壳等规避技术对木马检测结果的影响,提高了网络木马检测的效率和准确率。 |
