说明:收录全网最新的团体标准 提供单次或批量下载
(19)中华 人民共和国 国家知识产权局 (12)发明 专利申请 (10)申请公布号 (43)申请公布日 (21)申请 号 202111664726.1 (22)申请日 2021.12.31 (71)申请人 河南信大网御科技有限公司 地址 450000 河南省郑州市金 水区宝瑞路 115号河南省信息安全产业示范基地8 号楼01、 02号1- 5层 申请人 珠海高凌信息科技股份有限公司 (72)发明人 吕青松 冯志峰 张建军 郭义伟  李松泽 山海源  (74)专利代理 机构 郑州德勤知识产权代理有限 公司 41128 代理人 黄红梅 (51)Int.Cl. H04L 9/40(2022.01) (54)发明名称 一种拟态未知威胁发现系统 (57)摘要 本发明提出了一种拟态未知威胁发现系统, 包括: 流量存储器, 采用时间分段的方式, 将分发 代理与外部用户的交互数据作为流量记录进行 镜像存储; 执行体快照池, 定时存储在线执行体 的快照, 当裁决器检测到异常执行体后, 还由调 度模块将异常执行体保留一份 现场快照; 现场快 照包括异常执行体的操作系统状态和应用程序 状态; 分析中心, 接收到裁决器发送的异常执行 体信息后, 从流量存储器中调取流量记录, 同时 从执行体快照池 取出异常执行体的现场快照; 基 于异常执行体的现场快照, 确定执行体出现问题 的地方; 基于执行体出现问题的地方和流量记 录, 进行攻击溯源; 调度器, 在接收到裁决器发送 的异常执行体信息后, 将异常的执行体进行重启 后继续上线。 权利要求书2页 说明书4页 附图1页 CN 114363048 A 2022.04.15 CN 114363048 A 1.一种拟态未知威胁发现系统, 其特 征在于, 包括: 流量存储器, 采用时间分段的方式, 将分发代理与外部用户的交互数据作为流量记录 进行镜像存 储; 执行体快照池, 定时存储在线执行体的快照, 当裁决器检测到异常执行体后, 还由调度 模块将异常执行体保留一份现场快照; 现场快照包括异常执行体的操作系统状态和应用程 序状态; 分析中心, 接收到裁决器发送的异常执行体信 息后, 从流量存储器 中调取流量记录, 同 时从执行体快照池取出异常执行体的现场快照; 基于异常执行体的现场快照, 确定执行体 出现问题的地方; 基于执 行体出现问题的地方和流 量记录, 进行攻击溯源; 调度器, 在接收到裁决器发送的异常执行体信息后, 将异常的执行体进行重启后继续 上线, 不上线新的其它异构执 行体。 2.根据权利要求1所述的拟态未知威胁发现系统, 其特征在于: 采用循环删除的方式对 流量存储器进行空间清理, 先删除时间节点上最久的文件。 3.根据权利要求1所述的拟态未知威胁发现系统, 其特征在于: 现场快照存储时, 采用 基于时间和执 行体编号的方式进行记录 。 4.根据权利要求1所述的拟态未知威胁发现系统, 其特征在于, 基于异常执行体的现场 快照, 确定执 行体出现问题的地方的方法: 分析中心通过对比异常执行体的当前现场快照状态S1和初始快照状态S0之间的差异 性定位引起S1问题的位置和原因。 5.根据权利要求4所述的拟态未知威胁发现系统, 其特征在于: 对于操作系统问题的确 定, 分析中心 通过对比异常执行体的当前现场快照状态S1和初始快照状态S 0之间的内存使 用率、 CPU利用率、 进程使用情况和文件系统状态, 定位引起S1问题的位置和原因。 6.根据权利要求 4所述的拟态未知威胁发现系统, 其特 征在于: 对于应用程序问题 的确定, 在应用程序中预设多个代表应用程序运行时的状态, 通过 拟态裁决发现其中发生异常的状态, 然后根据发生异常的状态进一步定位程序异常的原 因。 7.根据权利要求4所述的拟态未知威胁发现系统, 其特征在于, 基于执行体出现 问题的 地方和流 量记录, 进行攻击溯源的方法: 通过对比S1、 S0的状态, 发现引起S1问题的原因为进程P异常造成的; 先将S1清洗恢复至正常状态, 然后将S1异常前1个小时的流量重新回送到S1, 查看S1是 否出现异常, 若未出现异常, 继续回送前2个小时的流量, 依次递增, 当回送前t小时的流量 时, S1上的进程P出现异常, 则判定攻击流 量在前t小时内, 再对t小时内的流 量进行分析; 对t小时内的流 量进行分析的过程: 首先, 将t小时内的流量与传统规则库进行比对, 若能比对出异常数据包, 再查看异常 数据包开始的时间, 利用传统规则库判定攻击发生的时间和攻击手段; 若传统规则库无法对比出攻击过程, 则进一步的将t小时内的流量进行切分为更小的 时间段t={t1、 t2、 ……、 tn}, 然后将流量按切分的时间段依次回送至S1, 回送至S1前, 需要 将S1清洗 至正常状态; 若在两个切分的时间段范围内S1内的进程P异常, 则判定该切分的时间段中存在异常权 利 要 求 书 1/2 页 2 CN 114363048 A 2未知攻击, 并将该切分的时间段中数据包的交 互过程进行展示。权 利 要 求 书 2/2 页 3 CN 114363048 A 3

.PDF文档 专利 一种拟态未知威胁发现系统

文档预览
中文文档 8 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共8页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
专利 一种拟态未知威胁发现系统 第 1 页 专利 一种拟态未知威胁发现系统 第 2 页 专利 一种拟态未知威胁发现系统 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2024-03-19 04:25:08上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。