一种多态蠕虫自动检测方法技术

技术编号:6699859 阅读:205 留言:0更新日期:2012-04-11 18:40
本发明专利技术公开了一种多态蠕虫自检测方法,包括以下步骤:①捕获整个进出网络的数据包;②对所捕获的数据包按照响应的协议进行分析并提数据包中的负载,然后利用各种协议的层次和标准对数据包负载进行解码、重组和命令解析处理;③对步骤②处理后的含有负载的数据包进行过滤处理;④判断步骤③中处理得到的数据包中是否含有Nop?Sled来判断数据包是否为蠕虫数据包:对应一段长度为n的字节串,从每个位置开始反汇编后的指令串都是有效的,则认为含有Nop?Sled,判断该该数据包为蠕虫数据包;⑤对检测到的蠕虫数据包进行响应。

【技术实现步骤摘要】

【技术保护点】
1.一种多态蠕虫自检测方法,包括以下步骤:①捕获整个进出网络的数据包;②对所捕获的数据包按照响应的协议进行分析并提数据包中的负载,然后利用各种协议的层次和标准对数据包负载进行解码、重组和命令解析处理;③对步骤②处理后的含有负载的数据包进行过滤处理:a、如果数据包负载本身能够和已知的某种恶意代码的特征码相匹配,直接对其进行阻断和报警处理;b、利用多态蠕虫数据包关键代码中不能含有空字符的原理,在数据包负载中运用模式匹配算法查找两个空字符之间的距离,如果该距离小于给定的阈值,该处不可能为蠕虫的关键代码,从而无须继续对该处进行判断,对数据包负载中每个距离大于给定的阈值的字节串,进入步骤④处理;④判断步骤③中处理得到的数据包中是否含有Nop Sled来判断数据包是否为蠕虫数据包:对应一段长度为n的字节串,从每个位置开始反汇编后的指令串都是有效的,则认为含有Nop Sled,判断该该数据包为蠕虫数据包;⑤对检测到的蠕虫数据包进行响应:提取出数据包中的源IP地址、源端口号,目的IP地址信息,并在防火墙中添加规则过滤源IP地址主机发出的该源端口号的数据包,同时也过滤目的IP地址主机发出的该端口的数据包...

【技术特征摘要】

【专利技术属性】
技术研发人员:黄勇张小松鲍厚兵刘飞
申请(专利权)人:成都天融信网络安全技术有限公司
类型:发明
国别省市:90

相关技术
    暂无相关专利
网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1