全网唯一标准王
(19)中华 人民共和国 国家知识产权局 (12)发明 专利申请 (10)申请公布号 (43)申请公布日 (21)申请 号 202111394014.2 (22)申请日 2021.11.23 (71)申请人 北京信息科技大 学 地址 100192 北京市海淀区清河小营东路 12号 (72)发明人 梁华雄 赵刚  (74)专利代理 机构 北京天方智力知识产权代理 事务所(普通 合伙) 11719 代理人 路远 (51)Int.Cl. H04L 9/40(2022.01) H04L 41/14(2022.01) H04L 41/147(2022.01) H04L 41/069(2022.01) G06F 30/20(2020.01)G06F 119/02(2020.01) (54)发明名称 一种基于SNORT日志的隐马尔可夫攻击链预 测方法及装置 (57)摘要 本发明提供了一种基于SNORT日志的隐马尔 可夫攻击链预测方法及装置, 其中方法包括: 训 练得到基于snort日志的隐马尔可夫预测攻击链 模型包括: 获取原始snort日志, 对原始snort日 志进行预处理, 得到snort日志数据; 获取snort 日志数据中攻击链的观测状态, 得到观测状态概 率矩阵, 并根据snort日志数据得到各个攻击链 第一个攻击的初始的概率分布; 根据各个攻击链 产生的告警按照攻击链的步骤 标注; 获取状态转 移概率矩阵; 将模型部署在网关节点; 通过模型 进行预测, 得到预测结果。 权利要求书2页 说明书8页 附图1页 CN 114362992 A 2022.04.15 CN 114362992 A 1.一种基于SNORT日志的隐马尔可 夫攻击链预测方法, 其特 征在于, 包括: 训练得到基于sn ort日志的隐马尔可 夫预测攻击链模型; 训练所述模型 执行以下步骤: 获取原始snort日志, 对所述原 始snort日志进行 预处理, 得到sn ort日志数据; 获取所述snort日志数据中攻击链的观测状态, 得到观测状态概率矩阵, 并根据所述 snort日志数据得到各个所述 攻击链第一个攻击的初始的概 率分布; 根据各个所述攻击链产生的告警按照所述攻击链的步骤标注, 其中, 所述标注包括所 述攻击链的类型和所述 攻击链的步骤; 获取状态转移概 率矩阵; 将所述模型部署在网关节点; 通过所述模型进行 预测执行以下步骤: 利用维特比算法对待预测sn ort日志数据解码得到状态转移序列; 根据所述状态转移矩阵预测下一个状态, 再由当前状态节点的所述观测状态概率矩阵 预测出当前节点的观测序列, 更新所述观测序列, 依次类 推, 预测出完整的攻击链; 对所述完整的攻击链中各个攻击链分别进行 预测, 得到预测结果。 2.根据权利要求1所述的方法, 其特征在于, 所述原始snort日志包括: 告警消息、 发生 时间、 源IP地址、 源端口号、 目的IP地址、 目的端口号、 T TL、 确认号ACK和 切片号seq; 所述snort日志数据, 包括: 所述告警消息、 所述发生时间、 所述源IP地址、 所述源端口 号、 所述目的IP地址和所述目的端口号。 3.根据权利要求1所述的方法, 所述得到预测结果之后, 还 包括: 将所述预测结果进行排序, 作为推荐列表进行推送。 4.一种基于SNORT日志的隐马尔可 夫攻击链预测装置, 其特 征在于, 包括: 训练模块, 用于训练得到基于sn ort日志的隐马尔可 夫预测攻击链模型; 所述训练模块 通过如下 方式训练所述模型: 所述训练模块, 用于获取原始snort日志, 对所述原始snort日志进行预处理, 得到 snort日志数据; 获取所述snort日志数据中攻击链的观测状态, 得到观测状态 概率矩阵, 并 根据所述snort日志数据得到各个所述攻击链第一个攻击的初始的概率分布; 根据各个所 述攻击链产生的告警按照所述攻击链的步骤标注, 其中, 所述标注包括所述攻击链的类型 和所述攻击链的步骤; 获取状态转移概 率矩阵; 部署模块, 用于将所述模型部署在网关节点; 预测模块, 用于利用维特比算法对待预测snort日志数据解码得到状态转移序列; 根据 所述状态转移矩阵预测下一个状态, 再由当前状态节点的所述观测状态概率矩阵预测出当 前节点的观测序列, 更新所述观测序列, 依 次类推, 预测出完整的攻击链; 对所述完整的攻 击链中各个攻击链分别进行 预测, 得到预测结果。 5.根据权利要求4所述的装置, 其特征在于, 所述原始snort日志包括: 告警消息、 发生 时间、 源IP地址、 源端口号、 目的IP地址、 目的端口号、 T TL、 确认号ACK和 切片号seq; 所述snort日志数据, 包括: 所述告警消息、 所述发生时间、 所述源IP地址、 所述源端口 号、 所述目的IP地址和所述目的端口号。 6.根据权利要求 4所述的装置, 还 包括: 推送模块;权 利 要 求 书 1/2 页 2 CN 114362992 A 2所述推送模块, 用于在所述预测模块得到预测结果之后, 将所述预测结果进行排序, 作 为推荐列表进行推送。权 利 要 求 书 2/2 页 3 CN 114362992 A 3

.PDF文档 专利 一种基于SNORT日志的隐马尔可夫攻击链预测方法及装置

文档预览
中文文档 12 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共12页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
专利 一种基于SNORT日志的隐马尔可夫攻击链预测方法及装置 第 1 页 专利 一种基于SNORT日志的隐马尔可夫攻击链预测方法及装置 第 2 页 专利 一种基于SNORT日志的隐马尔可夫攻击链预测方法及装置 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2024-03-19 04:19:44上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。