-
公开(公告)号:CN112073362A
公开(公告)日:2020-12-11
申请号:CN202010567204.9
申请日:2020-06-19
Applicant: 北京邮电大学 , 国家电网有限公司信息通信分公司
IPC: H04L29/06
Abstract: 本发明公开一种基于流量特征的APT组织流量识别方法,定义并计算DNS和TCP、HTTP/HTTPS流量中的APT组织特征,利用特征识别出APT组织流量,实现APT组织流量识别。定义的组织特征包括:Response_type,用于区分APT组织流量中的DNS隧道流量;包负载波动特征C2Load_fluct,用于计算DNS流量在时间窗口内,流量包簇在单位域名下的平均负载量;包相似特征Bad_rate,用于判断APT组织恶意流量产生时的网络状态。本发明通过构造组织流量特征进行APT组织流量识别,提出并定义的组织特征能够有效地将APT恶意流量和正常流量进行区分,提高了APT组织流量识别的准确性,为APT组织流量识别提供了新的设计思路。
-
公开(公告)号:CN112073362B
公开(公告)日:2022-04-26
申请号:CN202010567204.9
申请日:2020-06-19
Applicant: 北京邮电大学 , 国家电网有限公司信息通信分公司
IPC: H04L9/40
Abstract: 本发明公开一种基于流量特征的APT组织流量识别方法,定义并计算DNS和TCP、HTTP/HTTPS流量中的APT组织特征,利用特征识别出APT组织流量,实现APT组织流量识别。定义的组织特征包括:Response_type,用于区分APT组织流量中的DNS隧道流量;包负载波动特征C2Load_fluct,用于计算DNS流量在时间窗口内,流量包簇在单位域名下的平均负载量;包相似特征Bad_rate,用于判断APT组织恶意流量产生时的网络状态。本发明通过构造组织流量特征进行APT组织流量识别,提出并定义的组织特征能够有效地将APT恶意流量和正常流量进行区分,提高了APT组织流量识别的准确性,为APT组织流量识别提供了新的设计思路。
-