【技术实现步骤摘要】
【技术保护点】
一种基于数据包序列特征的IRC僵尸网络检测系统,其特征在于,包括以下模块:离线基础数据获取模块,负责从被监控网络出口流量镜像的TCP流量中,利用IRC协议的NICK、USER、PASSWORD、PRIVMSG、PUBMSG、NOTICE协议关键特征字段对其进行协议的离线内容匹配,从中识别和发现基于IRC协议的服务器的IP地址和端口,并将这些信息写入数据中心,建立IRC服务器的IP地址和端口数据库,为在线数据实时分析模块提供基础的数据准备;在线数据实时分析模块,负责从IRC服务相关的TCP流量中在线实时分析出IRC僵尸网络命令与控制服务器及相应的被控IRC僵尸主机,本模块利用已知的僵尸网络C&C服务器黑白名单进行IRC被控僵尸主机的检测,如果与C&C服务器白名单匹配,则与该C&C服务器通信的IRC客户端为一个正常聊天用户;若与C&C服务器黑名单匹配,则与该C&C服务器通信的IRC客户端为一个被控IRC僵尸主机;针对未能与C&C服务器黑白名单匹配的IRC服务相关的TCP流量,本模块继续基于数据包序列特征进行分析,将待检测的原始TCP流量转化为IRC客户端与IRC服务器通信过程中的数据包大小 ...
【技术特征摘要】
【专利技术属性】
技术研发人员:管晓宏,郑庆华,马小博,陶敬,赵双,刘璐,李剑锋,
申请(专利权)人:西安交通大学,
类型:发明
国别省市:87
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。