JP4084317B2 - ワーム検出方法 - Google Patents
ワーム検出方法 Download PDFInfo
- Publication number
- JP4084317B2 JP4084317B2 JP2004038279A JP2004038279A JP4084317B2 JP 4084317 B2 JP4084317 B2 JP 4084317B2 JP 2004038279 A JP2004038279 A JP 2004038279A JP 2004038279 A JP2004038279 A JP 2004038279A JP 4084317 B2 JP4084317 B2 JP 4084317B2
- Authority
- JP
- Japan
- Prior art keywords
- worm
- infected
- information
- response information
- destination
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Fee Related
Links
Images
Landscapes
- Data Exchanges In Wide-Area Networks (AREA)
Description
図1は、本発明のワーム検出方法及びワーム防御方法が適用されるネットワークを説明する概略構成図である。この通信システムは、サーバ11、ルータ12〜15及びユーザ端末16を備えている。サーバ11及びルータ12,13は、ネットワーク10を介して接続される。ユーザ端末16とルータ14とは、ルータ15、ルータ12、ネットワーク10及びルータ13を介して接続される。また、ユーザ端末16は、ワームに感染しているものとし、ルータ14は、ユーザ端末16のワームにより送出される通信データの宛先までの系路上に存在するものとする。本発明のワーム検出方法及び防御方法は、サーバ11、ルータ12及びルータ13により実現される。以下、図1に示した通信システムを具現化した実施例を用いて、本発明のワーム検出方法及びワーム防御方法について具体的に説明する。
11,26,38,57 サーバ
12〜15,42,43,52〜55 ルータ
16,21〜24,31〜34,41,51 ユーザ端末
25,35〜37 スイッチ
45 ファイヤウォール
Claims (5)
- ワームに感染した感染機器と、ネットワーク上で何らかの機能を有する0台以上の対象機器と、ワームの感染を検出する検出機器とがネットワークに接続され、前記検出機器が、感染機器から送出された情報に対する応答情報を観測し、前記応答情報の観測に基づいて、ワームに感染した感染機器を特定するワーム検出方法であって、
前記検出機器が、感染機器から送出された情報に対して到達すべき宛先が存在しないことを示す宛先到達不可能の応答情報を検出するステップと、
当該応答情報を検出した場合に、対象機器が存在することを示すダミーの応答情報を前記感染機器へ返答するステップと、
前記感染機器からダミーの応答情報に基づいて送出された情報を検出し、記録するステップとを有することを特徴とするワーム検出方法。 - 請求項1に記載のワーム検出方法において、
前記検出機器が、特定した感染機器から送出される情報に対して、フィルタリング、リダイレクション、情報量観測、帯域制御または記録のうちの少なくとも1つを行うように、ネットワーク上の通信機器に指示し、当該通信機器にワームの感染を防止させるステップを有することを特徴とするワーム検出方法。 - ワームに感染した感染機器と、ネットワーク上で何らかの機能を有する0台以上の対象機器と、ワームの感染を検出する検出機器とがネットワークに接続され、前記検出機器が、感染機器から送出された情報に対する応答情報を観測し、前記応答情報の観測に基づいて、ワームに感染した感染機器を特定するワーム検出方法であって、
前記検出機器が、
感染機器から送出された情報に対する応答情報を、中継するネットワーク経路上の機器から当該検出機器へ転送させるステップと、
前記転送された応答情報の中から、到達すべき宛先が存在しないことを示す宛先到達不可能の第1の応答情報を検出するステップと、
当該検出した第1の応答情報の数に基づいて、感染機器を第1の応答情報の宛先と特定するステップと、
特定した感染機器から送出された情報を、中継するネットワーク経路上の通信機器から当該検出機器へ転送させるステップと、
前記転送された情報を記録し、当該情報を本来の宛先へ転送するステップと、
前記情報に対して到達すべき宛先が存在しないことを示す宛先到達不可能の第2の応答情報を検出するステップと、
前記第2の応答情報を検出した場合に、対象機器が存在することを示すダミーの応答情報を前記特定した感染機器へ返答するステップと、
前記特定した感染機器からダミーの応答情報に基づいて送出された情報を検出し、記録するステップとを有することを特徴とするワーム検出方法。 - 請求項3に記載のワーム検出方法において、
前記検出機器が、特定した感染機器から送出される情報に対して、フィルタリング、リダイレクション、情報量観測、帯域制御または記録のうちの少なくとも1つを行うように、ネットワーク上の通信機器に指示し、当該通信機器にワームの感染を防止させるステップを有することを特徴とするワーム検出方法。 - 請求項3または4に記載のワーム検出方法において、
前記感染機器から送出された情報をTCPによるSynパケットとし、前記第1および第2の応答情報をICMPによるタイプ3の宛先到達不可能メッセージのパケットとし、前記ダミーの応答情報をTCPによるSyn及びAckパケットとすることを特徴とするワーム検出方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2004038279A JP4084317B2 (ja) | 2004-02-16 | 2004-02-16 | ワーム検出方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2004038279A JP4084317B2 (ja) | 2004-02-16 | 2004-02-16 | ワーム検出方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2005228230A JP2005228230A (ja) | 2005-08-25 |
JP4084317B2 true JP4084317B2 (ja) | 2008-04-30 |
Family
ID=35002872
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2004038279A Expired - Fee Related JP4084317B2 (ja) | 2004-02-16 | 2004-02-16 | ワーム検出方法 |
Country Status (1)
Country | Link |
---|---|
JP (1) | JP4084317B2 (ja) |
Families Citing this family (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101345643B (zh) * | 2007-07-09 | 2011-09-21 | 珠海金山软件有限公司 | 对网络设备进行预警的方法及装置 |
JP5328283B2 (ja) * | 2008-10-07 | 2013-10-30 | Kddi株式会社 | 情報処理装置、プログラム、および記録媒体 |
JP5286018B2 (ja) * | 2008-10-07 | 2013-09-11 | Kddi株式会社 | 情報処理装置、プログラム、および記録媒体 |
US10063348B2 (en) | 2013-07-30 | 2018-08-28 | Mitsubishi Electric Corporation | Retransmission data processing device, retransmission data communication device, retransmission data communication system, retransmission data processing method, retransmission data communication method, and non-transitory computer readable medium for detecting abnormality by comparing retransmission data to transmission data |
-
2004
- 2004-02-16 JP JP2004038279A patent/JP4084317B2/ja not_active Expired - Fee Related
Also Published As
Publication number | Publication date |
---|---|
JP2005228230A (ja) | 2005-08-25 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US11924170B2 (en) | Methods and systems for API deception environment and API traffic control and security | |
US10587636B1 (en) | System and method for bot detection | |
US8204984B1 (en) | Systems and methods for detecting encrypted bot command and control communication channels | |
US8438241B2 (en) | Detecting and protecting against worm traffic on a network | |
US8561177B1 (en) | Systems and methods for detecting communication channels of bots | |
Weaver et al. | Very fast containment of scanning worms, revisited | |
KR100663546B1 (ko) | 악성 봇 대응 방법 및 그 시스템 | |
US9088581B2 (en) | Methods and apparatus for authenticating an assertion of a source | |
US8117657B1 (en) | Detection and mitigation of rapidly propagating threats from P2P, IRC and gaming | |
US20060212572A1 (en) | Protecting against malicious traffic | |
US20040047356A1 (en) | Network traffic monitoring | |
US7617533B1 (en) | Self-quarantining network | |
WO2003032571A1 (en) | Method and apparatus for providing node security in a router of a packet network | |
JP2006319982A (ja) | 通信ネットワーク内ワーム特定及び不活化方法及び装置 | |
EP1595193B1 (en) | Detecting and protecting against worm traffic on a network | |
US20040250158A1 (en) | System and method for protecting an IP transmission network against the denial of service attacks | |
WO2002025402A2 (en) | Systems and methods that protect networks and devices against denial of service attacks | |
WO2003050644A2 (en) | Protecting against malicious traffic | |
EP1461704B1 (en) | Protecting against malicious traffic | |
JP4084317B2 (ja) | ワーム検出方法 | |
KR101065800B1 (ko) | 네트워크 관리 장치 및 그 방법과 이를 위한 사용자 단말기및 그의 기록 매체 | |
JP2005005927A (ja) | ネットワークシステムと不正アクセス制御方法およびプログラム | |
KR20170109949A (ko) | 동적 네트워크 환경에서의 네트워크 보안 강화 방법 및 장치 | |
JP2008165601A (ja) | 通信監視システム、通信監視装置、及び通信制御装置 | |
KR20070114155A (ko) | 네트워크 공격 검출 방법 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20060405 |
|
RD03 | Notification of appointment of power of attorney |
Free format text: JAPANESE INTERMEDIATE CODE: A7423 Effective date: 20070615 |
|
RD04 | Notification of resignation of power of attorney |
Free format text: JAPANESE INTERMEDIATE CODE: A7424 Effective date: 20070615 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20071107 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20071120 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20080117 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20080212 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20080214 |
|
R150 | Certificate of patent or registration of utility model |
Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20110222 Year of fee payment: 3 |
|
FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20110222 Year of fee payment: 3 |
|
FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20120222 Year of fee payment: 4 |
|
FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20130222 Year of fee payment: 5 |
|
LAPS | Cancellation because of no payment of annual fees |