华东师范大学;上海境山科技有限公司何道敬获国家专利权
买专利卖专利找龙图腾,真高效! 查专利查商标用IPTOP,全免费!专利年费监控用IP管家,真方便!
龙图腾网获悉华东师范大学;上海境山科技有限公司申请的专利一种基于沙箱流量构建异构图的恶意域名检测方法获国家发明授权专利权,本发明授权专利权由国家知识产权局授予,授权公告号为:CN115834176B 。
龙图腾网通过国家知识产权局官网在2025-08-12发布的发明授权授权公告中获悉:该发明授权的专利申请号/专利号为:202211443881.5,技术领域涉及:H04L9/40;该发明授权一种基于沙箱流量构建异构图的恶意域名检测方法是由何道敬;戴家玉;顾鸿杰设计研发完成,并于2022-11-18向国家知识产权局提交的专利申请。
本一种基于沙箱流量构建异构图的恶意域名检测方法在说明书摘要公布了:本发明公开了一种基于沙箱流量构建异构图的恶意域名检测方法,目标是使用沙箱流量构建异构图并结合图神经网络算法进行恶意域名检测,包括:搜集恶意文件活跃样本,在cuckoo沙箱中运行并采集沙箱流量数据;根据沙箱流量数据构造沙箱流量场景异构图,并利用正常域名标注数据集与恶意域名标注数据集对沙箱场景异构图中的域名节点标注;通过异构图神经网络嵌入学习,检测沙箱流量场景异构图中的恶意域名。本发明通过提取沙箱流量中的四类节点以及对应的十种关系,构建沙箱流量异构图,并采用异构图神经网络学习域名的图嵌入特征,最后使用分类器对未知属性域名的图嵌入特征进行分类,从而检测恶意域名。
本发明授权一种基于沙箱流量构建异构图的恶意域名检测方法在权利要求书中公布了:1.一种基于沙箱流量构建异构图的恶意域名检测方法,其特征在于,该方法包括以下具体步骤: 1首先进行沙箱流量提取,收集恶意样本:从github上的开源项目Malware和APTDATASETS,搜集恶意文件活跃样本,搭建cuckoo沙箱,在沙箱中运行收集到的恶意文件活跃样本,获得半结构化沙箱流量数据,所述沙箱流量数据包括运行所得的PCAP格式的网络流量包以及JSON格式的文件行为信息包;所述恶意文件包括木马软件、流氓软件、窃听软件及勒索软件; 2基于沙箱流量数据构造沙箱流量场景异构图G=V,E,其中V为节点类型,E为边的类型; 3使用基于注意力机制的异构图神经网络算法对所构造的沙箱流量场景异构图进行异构图嵌入学习,获取域名的图嵌入特征; 4构建恶意域名分类器,分类器使用四层的全连接神经网络对图嵌入特征进行分类;所述四层的全连接神经网络,每层输出维度为16×128×64×2,输入层维度16为图嵌入特征的维度,输出层维度为2,将未知域名分为恶意或正常;最终检测出恶意域名;其中: 所述沙箱流量场景异构图G=V,E,具体为: 2.1V为节点,包括域名节点、文件节点、IP地址节点以及URL节点;所述域名节点包括黑域名、白域名以及待预测的未知域名; 2.2E为节点对应的数种边,具体地,从网络流量包中抽取网络边,从文件行为信息包中抽取文件边; 所述文件边包括:“DOWNLOAD_TO”:通过URL下载一个文件;“DROP_TO”:起始节点文件释放终点文件;“CONTACT_IP_TO”:文件与IP进行通信;“CONTACT_DOMAIN_TO”:文件与域名进行通信;“CONTACT_URL_TO”:文件与URL进行通信;“QUERY_DOMAIN_TO”:文件询问DNS服务器; 所述网络边包括:“RESOLVE_TO_IP”:域名解析到IP;“PARENT_DOMAIN_OF”:起始节点域名是终点域名的父域;“HOST_OF”:域名或IP是URL的主机;“RESOLVE_TO_DOMAIN”:起始节点域名解析到终点域名。
如需购买、转让、实施、许可或投资类似专利技术,可联系本专利的申请人或专利权人华东师范大学;上海境山科技有限公司,其通讯地址为:200241 上海市闵行区东川路500号;或者联系龙图腾网官方客服,联系龙图腾网可拨打电话0551-65771310或微信搜索“龙图腾网”。
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。