JP4992780B2 - 通信監視装置、通信監視プログラム、および通信監視方法 - Google Patents
通信監視装置、通信監視プログラム、および通信監視方法 Download PDFInfo
- Publication number
- JP4992780B2 JP4992780B2 JP2008074344A JP2008074344A JP4992780B2 JP 4992780 B2 JP4992780 B2 JP 4992780B2 JP 2008074344 A JP2008074344 A JP 2008074344A JP 2008074344 A JP2008074344 A JP 2008074344A JP 4992780 B2 JP4992780 B2 JP 4992780B2
- Authority
- JP
- Japan
- Prior art keywords
- session
- communication
- signature
- illegal
- unit
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Images
Landscapes
- Computer And Data Communications (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Description
前記セッション抽出手段によって抽出されたセッションが制御情報によって不正な通信を実行するものであるか否かを判定する不正判定手段と、
前記不正判定手段によってセッションが不正な通信を実行するものであると判定された場合に、当該セッション内において送受信された制御情報に所定数以上含まれる単位データが1つ以上連続してなる不正シグネチャ候補を抽出する候補抽出手段と、
前記候補抽出手段によって抽出された不正シグネチャ候補それぞれのセッション内における出現回数が所定の閾値以上であるか否かを判定する出現回数判定手段と、
前記出現回数判定手段による判定の結果、出現回数が所定の閾値以上である不正シグネチャ候補を不正シグネチャとして記憶する記憶手段と
を有することを特徴とする通信監視装置。
出現回数が所定の閾値以上である不正シグネチャ候補のうちデータ長が最大の不正シグネチャ候補を不正シグネチャとして記憶することを特徴とする付記1記載の通信監視装置。
前記セッション抽出手段によって抽出されたセッション内の制御情報と前記記憶手段によって記憶された不正シグネチャとを照合する照合手段を含み、
前記照合手段による照合の結果、セッション内の制御情報に不正シグネチャとの一致部分がないセッションが不正な通信を実行するものであるか否かを判定することを特徴とする付記1記載の通信監視装置。
前記セッション抽出手段によって抽出されたセッションのうち制御情報を含む先頭パケットが所定数以上送受信されているセッションについてのみ、不正な通信を実行するものであるか否かを判定することを特徴とする付記1記載の通信監視装置。
セッション内の制御情報によって指定されるアクセス先にアクセスしてページ情報を取得し、取得されたページ情報に基づいて、セッションが不正な通信を実行するものであるか否かを判定することを特徴とする付記1記載の通信監視装置。
通信用の制御情報を含むパケットを伝送可能なプロトコルによって送受信される複数のパケットから一対の送受信装置間で確立されたセッション内で送受信されるパケットを抽出するセッション抽出ステップと、
前記セッション抽出ステップにて抽出されたセッションが制御情報によって不正な通信を実行するものであるか否かを判定する不正判定ステップと、
前記不正判定ステップにてセッションが不正な通信を実行するものであると判定された場合に、当該セッション内において送受信された制御情報に所定数以上含まれる単位データが1つ以上連続してなる不正シグネチャ候補を抽出する候補抽出ステップと、
前記候補抽出ステップにて抽出された不正シグネチャ候補それぞれのセッション内における出現回数が所定の閾値以上であるか否かを判定する出現回数判定ステップと、
前記出現回数判定ステップにおける判定の結果、出現回数が所定の閾値以上である不正シグネチャ候補を不正シグネチャとしてメモリに登録する登録ステップと
を実行させることを特徴とする通信監視プログラム。
出現回数が所定の閾値以上である不正シグネチャ候補のうちデータ長が最大の不正シグネチャ候補を不正シグネチャとして登録することを特徴とする付記6記載の通信監視プログラム。
前記セッション抽出ステップにて抽出されたセッション内の制御情報と前記メモリにあらかじめ記憶された不正シグネチャとを照合する照合ステップを含み、
前記照合ステップにおける照合の結果、セッション内の制御情報に不正シグネチャとの一致部分がないセッションが不正な通信を実行するものであるか否かを判定することを特徴とする付記6記載の通信監視プログラム。
前記セッション抽出ステップにて抽出されたセッションのうち制御情報を含む先頭パケットが所定数以上送受信されているセッションについてのみ、不正な通信を実行するものであるか否かを判定することを特徴とする付記6記載の通信監視プログラム。
セッション内の制御情報によって指定されるアクセス先にアクセスしてページ情報を取得し、取得されたページ情報に基づいて、セッションが不正な通信を実行するものであるか否かを判定することを特徴とする付記6記載の通信監視プログラム。
前記セッション抽出ステップにて抽出されたセッションが制御情報によって不正な通信を実行するものであるか否かを判定する不正判定ステップと、
前記不正判定ステップにてセッションが不正な通信を実行するものであると判定された場合に、当該セッション内において送受信された制御情報に所定数以上含まれる単位データが1つ以上連続してなる不正シグネチャ候補を抽出する候補抽出ステップと、
前記候補抽出ステップにて抽出された不正シグネチャ候補それぞれのセッション内における出現回数が所定の閾値以上であるか否かを判定する出現回数判定ステップと、
前記出現回数判定ステップにおける判定の結果、出現回数が所定の閾値以上である不正シグネチャ候補を不正シグネチャとしてメモリに登録する登録ステップと
を有することを特徴とする通信監視方法。
出現回数が所定の閾値以上である不正シグネチャ候補のうちデータ長が最大の不正シグネチャ候補を不正シグネチャとして登録することを特徴とする付記11記載の通信監視方法。
前記セッション抽出ステップにて抽出されたセッション内の制御情報と前記メモリにあらかじめ記憶された不正シグネチャとを照合する照合ステップを含み、
前記照合ステップにおける照合の結果、セッション内の制御情報に不正シグネチャとの一致部分がないセッションが不正な通信を実行するものであるか否かを判定することを特徴とする付記11記載の通信監視方法。
前記セッション抽出ステップにて抽出されたセッションのうち制御情報を含む先頭パケットが所定数以上送受信されているセッションについてのみ、不正な通信を実行するものであるか否かを判定することを特徴とする付記11記載の通信監視方法。
セッション内の制御情報によって指定されるアクセス先にアクセスしてページ情報を取得し、取得されたページ情報に基づいて、セッションが不正な通信を実行するものであるか否かを判定することを特徴とする付記11記載の通信監視方法。
102 パケット蓄積部
103 セッション抽出部
104 先頭パケット数判定部
105 不正シグネチャ記憶部
106 不正シグネチャ照合部
107 単位データ取得部
108 データ数判定部
109 トンネリング判定部
110 監視結果出力部
111 マーキング部
112 候補抽出部
113 出現回数カウント部
114 データ長比較部
Claims (6)
- 通信用の制御情報を含むパケットを伝送可能なプロトコルによって送受信される複数のパケットから一対の送受信装置間で確立されたセッション内で送受信されるパケットを抽出するセッション抽出手段と、
前記セッション抽出手段によって抽出されたセッションのうち制御情報を含む先頭パケットが所定数以上送受信されているセッションについてのみ、不正な通信を実行するものであるか否かを判定する不正判定手段と、
前記不正判定手段によってセッションが不正な通信を実行するものであると判定された場合に、当該セッション内において送受信された複数のパケットに所定数以上含まれる単位データが1つ以上連続してなる不正シグネチャ候補を抽出する候補抽出手段と、
前記候補抽出手段によって抽出された不正シグネチャ候補それぞれのセッション内における出現回数が所定の閾値以上であるか否かを判定する出現回数判定手段と、
前記出現回数判定手段による判定の結果、出現回数が所定の閾値以上である不正シグネチャ候補を不正シグネチャとして記憶する記憶手段と
を有することを特徴とする通信監視装置。 - 前記記憶手段は、
出現回数が所定の閾値以上である不正シグネチャ候補のうちデータ長が最大の不正シグネチャ候補を不正シグネチャとして記憶することを特徴とする請求項1記載の通信監視装置。 - 前記不正判定手段は、
前記セッション抽出手段によって抽出されたセッション内のパケットと前記記憶手段によって記憶された不正シグネチャとを照合する照合手段を含み、
前記照合手段による照合の結果、セッション内のパケットに不正シグネチャとの一致部分がないセッションが不正な通信を実行するものであるか否かを判定することを特徴とする請求項1記載の通信監視装置。 - 前記不正判定手段は、
セッション内の制御情報によって指定されるアクセス先にアクセスしてページ情報を取得し、取得されたページ情報に基づいて、セッションが不正な通信を実行するものであるか否かを判定することを特徴とする請求項1記載の通信監視装置。 - コンピュータによって実行される通信監視プログラムであって、
前記コンピュータに、
通信用の制御情報を含むパケットを伝送可能なプロトコルによって送受信される複数のパケットから一対の送受信装置間で確立されたセッション内で送受信されるパケットを抽出し、
前記抽出されたセッションのうち制御情報を含む先頭パケットが所定数以上送受信されているセッションについてのみ、不正な通信を実行するものであるか否かを判定し、
前記セッションが不正な通信を実行するものであると判定された場合に、当該セッション内において送受信された複数のパケットに所定数以上含まれる単位データが1つ以上連続してなる不正シグネチャ候補を抽出し、
前記抽出された不正シグネチャ候補それぞれのセッション内における出現回数が所定の閾値以上であるか否かを判定し、
前記判定の結果に基づき、出現回数が所定の閾値以上である不正シグネチャ候補を不正シグネチャとしてメモリに登録する
各処理を実行させることを特徴とする通信監視プログラム。 - 通信監視装置が、
通信用の制御情報を含むパケットを伝送可能なプロトコルによって送受信される複数のパケットから一対の送受信装置間で確立されたセッション内で送受信されるパケットを抽出し、
前記抽出されたセッションのうち制御情報を含む先頭パケットが所定数以上送受信されているセッションについてのみ、不正な通信を実行するものであるか否かを判定し、
前記セッションが不正な通信を実行するものであると判定された場合に、当該セッション内において送受信された複数のパケットに所定数以上含まれる単位データが1つ以上連続してなる不正シグネチャ候補を抽出し、
前記抽出された不正シグネチャ候補それぞれのセッション内における出現回数が所定の閾値以上であるか否かを判定し、
前記判定の結果に基づき、出現回数が所定の閾値以上である不正シグネチャ候補を不正シグネチャとしてメモリに登録する
各処理を実行することを特徴とする通信監視方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2008074344A JP4992780B2 (ja) | 2008-03-21 | 2008-03-21 | 通信監視装置、通信監視プログラム、および通信監視方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2008074344A JP4992780B2 (ja) | 2008-03-21 | 2008-03-21 | 通信監視装置、通信監視プログラム、および通信監視方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2009232111A JP2009232111A (ja) | 2009-10-08 |
JP4992780B2 true JP4992780B2 (ja) | 2012-08-08 |
Family
ID=41247025
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2008074344A Active JP4992780B2 (ja) | 2008-03-21 | 2008-03-21 | 通信監視装置、通信監視プログラム、および通信監視方法 |
Country Status (1)
Country | Link |
---|---|
JP (1) | JP4992780B2 (ja) |
Families Citing this family (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US9614853B2 (en) | 2015-01-20 | 2017-04-04 | Enzoo, Inc. | Session security splitting and application profiler |
JP2016158081A (ja) | 2015-02-24 | 2016-09-01 | 富士通株式会社 | 経路制御装置、システム、及び、経路制御方法 |
Family Cites Families (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2002063084A (ja) * | 2000-08-21 | 2002-02-28 | Toshiba Corp | パケット転送装置、パケット転送方法、及びそのプログラムが格納された記憶媒体 |
JP4309102B2 (ja) * | 2002-07-16 | 2009-08-05 | Necネクサソリューションズ株式会社 | 不正コマンド・データ検知方式、不正コマンド・データ検知方法および不正コマンド・データ検知プログラム |
JP3935823B2 (ja) * | 2002-11-01 | 2007-06-27 | 株式会社インデックス | Httpセッション・トンネリング・システム、その方法、及びそのプログラム |
JP3966231B2 (ja) * | 2003-06-11 | 2007-08-29 | 日本電信電話株式会社 | ネットワークシステムと不正アクセス制御方法およびプログラム |
JP3790750B2 (ja) * | 2003-06-20 | 2006-06-28 | 株式会社東芝 | 不正アクセス検出装置、不正アクセス検出方法およびプログラム |
JP2006243878A (ja) * | 2005-03-01 | 2006-09-14 | Matsushita Electric Ind Co Ltd | 不正アクセス検知システム |
-
2008
- 2008-03-21 JP JP2008074344A patent/JP4992780B2/ja active Active
Also Published As
Publication number | Publication date |
---|---|
JP2009232111A (ja) | 2009-10-08 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP4905395B2 (ja) | 通信監視装置、通信監視プログラム、および通信監視方法 | |
JP6097849B2 (ja) | 情報処理装置、不正活動判定方法および不正活動判定用プログラム、並びに、情報処理装置、活動判定方法および活動判定用プログラム | |
CN101030977B (zh) | 用于防御非法通信的装置及其网络系统 | |
US20230092522A1 (en) | Data packet processing method, apparatus, and electronic device, computer-readable storage medium, and computer program product | |
KR101409563B1 (ko) | 애플리케이션 프로토콜 식별 방법 및 장치 | |
US20200204568A1 (en) | Dfa state association in a multi-processor system | |
US7860010B2 (en) | Method, apparatus and system for detecting sequence number of packet for transmission of multi-units | |
JP5581141B2 (ja) | 管理サーバ、通信遮断装置、情報処理システム、方法およびプログラム | |
CN108737447B (zh) | 用户数据报协议流量过滤方法、装置、服务器及存储介质 | |
CN106101161B (zh) | 一种用于处理伪造的tcp数据包的方法和系统 | |
US9246930B2 (en) | System and method for pattern matching in a network security device | |
JP2006319973A (ja) | プロトコル汎用の傍受用ネットワーク装置 | |
CN114175754A (zh) | 利用噪声符号和模式识别的设备同步 | |
CN110166480A (zh) | 一种数据包的分析方法及装置 | |
US10805435B2 (en) | Method of processing data stream, computer program product and classifier for processing data stream | |
US8839406B2 (en) | Method and apparatus for controlling blocking of service attack by using access control list | |
KR100994746B1 (ko) | 패턴 매칭부를 이용한 유해 트래픽 탐지 방법 및 시스템 | |
JP4992780B2 (ja) | 通信監視装置、通信監視プログラム、および通信監視方法 | |
US10742602B2 (en) | Intrusion prevention | |
CN107612876B (zh) | 智慧协同网络中服务请求包泛洪攻击的检测方法 | |
WO2015136842A1 (ja) | ネットワーク管理装置、ネットワークシステム、ネットワーク管理方法および記録媒体 | |
RU2628913C1 (ru) | Способ обнаружения удаленных атак на автоматизированные системы управления | |
JP4116920B2 (ja) | 分散型サービス不能攻撃を防ぐネットワークシステム | |
WO2013028683A2 (en) | Determining validity of sip messages without parsing | |
JP4985503B2 (ja) | 通信監視装置、通信監視プログラム、および通信監視方法 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20101119 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20111202 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20120124 |
|
A521 | Written amendment |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20120326 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20120410 |
|
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20120423 |
|
FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20150518 Year of fee payment: 3 |
|
R150 | Certificate of patent or registration of utility model |
Free format text: JAPANESE INTERMEDIATE CODE: R150 Ref document number: 4992780 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |