【技术实现步骤摘要】
一种网络空间测绘节点发现与归属判别方法和装置
[0001]本专利技术属于网络空间测绘
,尤其涉及一种网络空间测绘节点发现与归属判别方法和装置。
技术介绍
[0002](1)网络空间资源探测网络空间资源探测技术根据探测的方式分为主动探测和被动探测:主动探测通过向目标发送探测数据包,然后分析目标响应的数据包内容和规律来识别目标,探测包针对特定的协议或者目标主机上的应用程序;被动探测通常不向目标系统发送任何数据包,而是通过各种网络流量获取或抓包工具来收集流经网络的数据报文,再从这些报文里得到目标设备的信息。
[0003]现有网络资源探测技术按照发送探测包之后是否记录连接状态,又可分为传统网络探测技术和无状态探测技术。相比于传统网络探测技术,无状态探测技术不记录连接状态,不重新发送探测数据包,占用内存和CPU资源很小,速度要快得多。
[0004](2)网络空间测绘网络空间测绘是指以网络空间为对象,以计算机科学、网络科学、测绘科学为基础,通过网络探测、采集、分析、处理和展示等手段,获得全球网络空间的节点分布情况、网络关系索引、实体资源和虚拟资源在网络空间的位置、属性和拓扑结构,基于地理信息和逻辑关系进行图形绘制,构建全球互联网图谱,并据此进行空间分析与应用的理论与技术。
[0005]网络空间测绘平台通过主动探测技术,针对全网目标进行端口扫描,并将协议识别结果处理后进行展示,用户可通过网络空间搜索引擎对特定类型的网络资产进行检索。这极大增加了普通终端设备的安全漏洞被攻击者发现的可能性,提高了其安全风 ...
【技术保护点】
【技术特征摘要】
1.一种网络空间测绘节点发现与归属判别方法,其特征在于,所述方法包括:步骤S1、监听预先部署的各个感知节点处的流量,以获取感知节点流量,从所述感知节点流量中提取出网络空间测绘流量,并确定与所述网络空间测绘流量对应的网络空间测绘节点的IP地址信息;步骤S2、通过对所述IP地址信息进行WHOIS查询和反向DNS查询确定所述网络空间测绘节点的匿名属性,基于所述匿名属性对所述网络空间测绘节点进行溯源,以获取其他网络空间测绘节点;步骤S3、对由所述网络空间测绘节点和所述其他网络空间测绘节点组成的全部网络空间测绘节点进行行为分析,基于行为分析结果确定全部网络空间测绘节点的地理位置信息,并进行可视化展示。2.根据权利要求1所述的一种网络空间测绘节点发现与归属判别方法,其特征在于,在所述步骤S1中:从所述感知节点流量中过滤掉正常访问流量和节点管理流量,并进一步提取出包含以下字段的流量信息:感知节点编号、本地IP、本地端口、远程IP、远程端口、传输层协议、应用层协议、时间戳和报文有效载荷;将标准测绘流量的行为特征与包含所述字段的流量信息进行比对,以确定所述网络空间测绘流量,并进一步获取与所述网络空间测绘流量对应的所述网络空间测绘节点的所述IP地址信息。3.根据权利要求2所述的一种网络空间测绘节点发现与归属判别方法,其特征在于,在所述步骤S2中,对所述IP地址信息进行所述WHOIS查询和所述反向DNS查询,其中:如果WHOIS查询结果中的组织结构非网络运营商或云服务提供商,则判定当前IP地址信息对应的网络空间测绘节点为非匿名节点;如果反向DNS查询结果中的域名包含网络空间测绘平台的名称或包含扫描相关词汇及节点编号,则判定当前IP地址信息对应的网络空间测绘节点为非匿名节点;反之,如果WHOIS查询结果未指向任何组织结构,以及如果反向DNS查询不存在结果或得到的域名无特殊含义时,则当前IP地址信息对应的网络空间测绘节点为匿名节点。4.根据权利要求3所述的一种网络空间测绘节点发现与归属判别方法,其特征在于,在所述步骤S2中:对所述非匿名节点进行溯源包括:通过WHOIS查询结果判定为所述非匿名节点的IP,其归属为查询结果中的组织机构;通过反向DNS查询结果判定为所述非匿名节点的IP,其归属为二级域名中存在的组织机构;当所述非匿名节点满足反向DNS查询判定为非匿名节点的条件时,从其域名中提取出域名通用模式,利用反向DNS查询和fDNS查询获取与所述组织机构相关联的其他网络空间测绘节点IP,形成属于所述组织机构的全部网络空间测绘节点的IP地址列表;对所述匿名节点进行溯源包括:在网络空间资产搜索引擎中搜索各个感知节点的IP,并记录每条搜索结果对应的所述感知节点的IP、搜索引擎、端口号和对应的时间戳,所述对应的时间戳包括所述网络空间资产搜索引擎标注的资产入库时间戳和资产Banner信息时间戳;
针对记录的每条搜索结果,在所述感知节点流量中过滤具有相同端口号和处于最近时间间隔的数据包;如果过滤结果中有且只有一个远程IP连接请求,则判定当前匿名节点为所述网络空间资产搜索引擎的测绘节点;如果过滤结果中有多个远程IP连接请求,则进一步根据所述最近时间间隔以外的其他时间间隔的满足条件的数据包进行判别。5.一种网络空间测绘节点发现与归属判别装置,其特征在于,所述装置包括:第一处理单元,被配置为:监听预先部署的各个感知节点处的流量,以获取感知节点流量,从所述感知节点流量中提取出网络空间测绘流量,并确定与所述网络空间测绘流量对应的网络空间测绘节点的IP地址信息;第二处理单...
【专利技术属性】
技术研发人员:薛鹏飞,钟瑶,施凡,许成喜,胡淼,沈毅,
申请(专利权)人:中国人民解放军国防科技大学,
类型:发明
国别省市:
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。