买专利,只认龙图腾
首页 专利交易 科技果 科技人才 科技服务 商标交易 会员权益 IP管家助手 需求市场 关于龙图腾
 /  免费注册
到顶部 到底部
清空 搜索

【发明授权】一种恶意域名检测方法及装置_北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司_202111272225.9 

申请/专利权人:北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司

申请日:2021-10-29

公开(公告)日:2024-04-09

公开(公告)号:CN114095176B

主分类号:H04L9/32

分类号:H04L9/32;H04L9/40;H04L41/16;H04L61/4511;G06N3/04;G06N3/084

优先权:

专利状态码:有效-授权

法律状态:2024.04.09#授权;2022.03.15#实质审查的生效;2022.02.25#公开

摘要:本发明公开了一种恶意域名检测方法及装置,包括:获取待检测的域名,并基于所述待检测各域名基于预先构建的二分图集生成该域名的二分图;基于该域名的二分图生成该域名的编码向量;将所述编码向量输入训练好的检测模型;基于所述检测模型的输出结果确定该域名是否为恶意域名。本公开的方法将域名的连接关系转换为该域名的二分图,并基于相应的二分图来生成待检测域名节点的编码向量,并使用训练好的检测模型对域名进行分类,有效提高恶意域名的识别效果。

主权项:1.一种恶意域名检测方法,其特征在于,包括:获取待检测的域名,并基于所述待检测各域名基于预先构建的二分图集生成该域名的二分图;基于该域名的二分图生成该域名的编码向量;将所述编码向量输入训练好的检测模型;基于所述检测模型的输出结果确定该域名是否为恶意域名;首次构建所述二分图集包括如下步骤:获取多条DNS流量数据,并提取各条DNS流量数据的域名以及相应的DNS源IP,以形成第一源文件;基于所述第一源文件构建描述主机与域名访问关系的主机-域名二分图,其中在所述主机-域名二分图中的主机与域名之间的边表示该主机访问了该域名;利用局部敏感哈希LSH算法将所述主机-域名二分图转换为对应的domain-bucket二分图,以获得降维的二分图集;其中所述二分图集中的数据被配置为:将存在共同访问关系的两个域名共同访问的主机集合的Jaccard系数转换为该两个域名共同所在bucket集合的Jaccard系数,且两个域名的Jaccard相似度越高,则该两个域名同时落到更多的bucket的概率越高;所述LSH算法是基于N个MinHash函数和b个独立的哈希函数实现的;利用局部敏感哈希LSH算法将所述主机-域名二分图转换为对应的domain-bucket二分图,以获得降维的二分图集包括:将所述主机-域名二分图转换相应的第一邻接表,在所述第一邻接表中各主机名具有相应的标识;基于第一邻接表利用所述N个MinHash函数生成该主机-域名二分图的N×M的签名向量矩阵,其中M为域名数量;将所述签名向量矩阵划分为b个band,每个band中每个域名包含Nb个签名值;将各band使用对应的哈希函数将该band映射到对应的bucket中;基于映射后的各bucket获得降维的二分图集;基于所述待检测各域名基于预先训练的二分图模型生成该域名的二分图包括:基于包含所述待检测域名的第二源文件以及所述主机-域名二分图,将待检测域名加入到所述主机-域名二分图中;基于加入节点后的主机-域名二分图利用LSH算法,生成该所述待检测域名的签名向量,并将该待检测域名映射到对应的bucket中,生成所述待检测域名的二分图。

全文数据:

权利要求:

百度查询: 北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司 一种恶意域名检测方法及装置

免责声明
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。