买专利卖专利找龙图腾,真高效! 查专利查商标用IPTOP,全免费!专利年费监控用IP管家,真方便!
申请/专利权人:京东科技信息技术有限公司
摘要:本发明提供一种DGA域名检测方法、装置、电子设备及计算机存储介质,通过获取pcap格式的网络数据包,提取网络数据包中的DNS请求包和DNS请求包中的请求域名;对请求域名进行过滤,将得到的未知域名作为待检测域名;利用Simhash算法对待检测域名进行检测,区分待检测域名中的合法域名和恶意域名;对恶意域名进行家族聚类,得到每个家族的DGA域名。在本方案中,先过滤请求域名,将得到的未知域名作为待检测域名,再通过Simhash算法检测待检测域名,并对区分出的待检测域名中的恶意域名进行家族聚类,从而得到每个家族的DGA域名,进而提高DGA域名检测效率以及降低DGA域名检测的误报率。
主权项:1.一种DGA域名检测方法,其特征在于,所述方法包括:获取pcap格式的网络数据包,提取所述网络数据包中的DNS请求包和所述DNS请求包中的请求域名;对所述请求域名进行过滤,将得到的未知域名作为待检测域名;利用Simhash算法对每一个所述待检测域名进行处理,得到以Simhash值表示的每个所述待检测域名;将每个所述Simhash值分别与黑名单Simhash样本库和白名单Simhash样本库进行平均海明距离计算,得到每个待检测域名对应的黑名单平均海明距离和白名单平均海明距离,所述黑名单Simhash样本库和白名单Simhash样本库中的域名预先利用Simhash算法进行处理,转换为对应的Simhash值;针对每个待检测域名,比较所述黑名单平均海明距离和白名单平均海明距离的大小;若所述白名单平均海明距离小于所述黑名单平均海明距离,确定所述待检测域名为合法域名;若所述白名单平均海明距离大于所述黑名单平均海明距离,确定所述待检测域名为恶意域名;若所述白名单平均海明距离等于所述黑名单平均海明距离,判断所述白名单平均海明距离或者所述黑名单平均海明距离是否小于预设阈值;若小于阈值,确定所述待检测域名为合法域名;若大于或等于阈值,确定所述待检测域名为恶意域名;对所述恶意域名进行家族聚类,得到每个家族的DGA域名。
全文数据:
权利要求:
百度查询: 京东科技信息技术有限公司 DGA域名检测方法、装置、电子设备及计算机存储介质
免责声明
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。