一种基于主被动结合的反射放大器识别方法与流程

文档序号:25437421发布日期:2021-06-11 21:55阅读:来源:国知局

技术特征:

1.一种基于主被动结合的反射放大器识别方法,其特征在于,包括以下操作步骤:

s1、构建识别系统:设置模型训练模块、未知攻击检测模块、模型更新模块、反射放大器数据收集模块以及反射放大器ip库构成识别系统;

s2、构建攻击检测模块:收集已知的反射放大器数据,并输送至模型训练模块中,利用特征选择算法,训练生成攻击检测模型;

s3、反射放大攻击类型检测:将流量输入s2中构建完成的攻击检测模块中,检测是否存在已知攻击类型的反射放大攻击,若检测出攻击,则进入s6中,否则进入s4;

s4、未知攻击检测:流量数据输入未知攻击检测模块中,利用请求响应数据包大小与数量比,检测流量中是否存在未知攻击,若检测出存在未知攻击,则进入s5中,若不存在未知攻击,则系统运转结束;

s5、攻击检测模型更新:流量数据特征输入模型更新模块中,针对检测出的未知攻击的流量数据,更新攻击检测模型,使得数据集更新攻击检测模型能够对无法识别的反射放大器进行识别;

s6、反射放大器验证:流量数据输入至反射放大器数据收集模块中,使用主动的方式验证检出的反射放大器,对其放大倍数等属性进行确认,同时将反射放大器的数据计入反射放大器ip库。

2.根据权利要求1所述的一种基于主被动结合的反射放大器识别方法,其特征在于:所述s1中模型训练模块主要针对已知的反射放大器生成攻击检测模型,而所述攻击检测模块是利用已生成的攻击检测模型判断被动流量中是否存在反射放大攻击。

3.根据权利要求1所述的一种基于主被动结合的反射放大器识别方法,其特征在于:所述s1中未知攻击检测模块是对攻击检测模型判断为不存在已知类型攻击的流量,利用请求响应数据包大小与数量比,检测其是否存在未知攻击,所述模块更新模块主要用于对攻击检测模型进行更新,使之能够对其无法识别的反射放大器进行识别。

4.根据权利要求1所述的一种基于主被动结合的反射放大器识别方法,其特征在于:所述s1中反射放大器数据收集模块主要是使用主动探测的方式对反射放大器的放大倍数等属性进行确认,并收集反射放大器的数据。

5.根据权利要求1所述的一种基于主被动结合的反射放大器识别方法,其特征在于:所述反射放大器ip库则用于将反射放大器数据收集模块收集的反射放大器数据进行保存备份,便后后期调用。

6.根据权利要求1所述的一种基于主被动结合的反射放大器识别方法,其特征在于:所述s2中模型训练模块在构建攻击检测模块时,自主搭建常见协议的反射放大器,产生流量数据作为各个协议部分的反射放大攻击流量,另外收集大量互联网上的反射放大攻击流量数据与正常的流量数据,之后利用特征选择算法,如统计排序的网络流量特征选择方法对特征进行选择,再按照选择好的特征对流量数据集提取特征,并做好标注,使用机器学习算法训练生成攻击检测模型。

7.根据权利要求1所述的一种基于主被动结合的反射放大器识别方法,其特征在于:所述s3中攻击检测模块在检测时,主要是利用已生成的攻击检测模型判断被动流量中是否存在反射放大攻击,当一组流量数据进入系统,按照攻击检测模型需要的特征匹配提取这组流量的特征,并将这组流量特征输入训练好的攻击检测模型,用攻击检测模型判断流量是否存在已知类型的反射放大攻击。

8.根据权利要求1所述的一种基于主被动结合的反射放大器识别方法,其特征在于:所述s4中未知攻击检测模块在检测时,利用请求响应数据包大小与数量比,对比过程为:先计算a1=响应数据包大小/请求数据包大小,a2=响应数据包数量/请求数据包数量,若a1的大小超过某一阈值α1,或者a2的大小超过某一阈值α2,则认为存在非已知的反射放大器,进入模型更新模块和反射放大器数据收集模块。

9.根据权利要求1所述的一种基于主被动结合的反射放大器识别方法,其特征在于:所述s5中模型更新模块中在更新时,利用主动探测等方式,收集大量关于攻击检测模型无法识别的反射放大器的流量数据,将收集到流量数据集加入到原来的流量数据集中,组成新的数据集,之后利用新的数据集,重新对攻击检测模型进行训练,生成能够识别新类型反射放大器的攻击检测模型。

10.根据权利要求1所述的一种基于主被动结合的反射放大器识别方法,其特征在于:所述s6中反射放大器数据收集模块在验证时,先利用在前面的模块收集到的反射放大器的ip地址、特征等信息,对检测出的反射放大器进行主动探测,确定其具体的放大倍数等属性,之后确定反射放大器信息无误后,将探测到的反射放大器的数据加入反射放大器ip库。


技术总结
本发明公开了一种基于主被动结合的反射放大器识别方法,包括以下操作步骤:S1、构建识别系统:设置模型训练模块、未知攻击检测模块、模型更新模块、反射放大器数据收集模块。涉及网络信息安全技术领域。该基于主被动结合的反射放大器识别方法,在识别时,主要分为被动流量中反射放大器识别、未知反射放大器的发现和基于主动方式的反射放大器验证三个步骤,其中通过设置攻击检测模块,能够从被动流量中识别反射放大器,相比无范围的主动式的反射放大器探测方法,节省了大量带宽,同时通过设置未知攻击检测模块,能够对识别为不存在已知类型的反射放大攻击的被动流量,进行请求响应数据包大小与数量比的二次计算,发现未知类型的反射放大器。

技术研发人员:戚岱杰;窦凤虎;张智涵;宋延超
受保护的技术使用者:中电积至(海南)信息技术有限公司
技术研发日:2021.03.05
技术公布日:2021.06.11
当前第2页1 2 
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1