僵尸网络检测方法及装置制造方法及图纸

技术编号:9528670 阅读:97 留言:0更新日期:2014-01-02 18:10
本发明专利技术公开了一种僵尸网络检测方法及装置,通过将受僵尸网络感染的主机的网络行为抽象为对域名查询的频率,形成主机一域名交互矩阵;对主机-域名交互矩阵进行聚类;并根据聚类结果划分主机集合;划分后的各个主机集合与已知感染主机进行比对,由此判断划分后的各个主机集合是否涉嫌感染僵尸网络。本发明专利技术可以实现对僵尸网络的主动检测,检测规模不存在限制,可以任意设定,检测过程只涉及主机和域名之间的访问行为,检测效果不受僵尸网络种类、行为特征变化的影响,且通用性较高,计算代价小,能够对大规模僵尸网络实施高效的检测。

【技术实现步骤摘要】

【技术保护点】
一种僵尸网络检测方法,包括以下步骤:1)对主机在某段时间内的域名访问数据进行数据抽取,形成主机?域名交互矩阵;2)对主机?域名交互矩阵中出现的主机集合进行聚类,并根据聚类结果划分主机集合;3)将划分后的各个主机集合与已知的受感染主机集合进行比对,判断划分后的各个主机集合是否感染僵尸网络。

【技术特征摘要】

【专利技术属性】
技术研发人员:尉迟学彪
申请(专利权)人:中国科学院计算机网络信息中心
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1