本技术涉及网络安全,尤其涉及一种攻击源识别方法、装置、设备及计算机可读存储介质。
背景技术:
1、目前,针对内网横向攻击行为的识别通常是通过判断内网源互联网际协议(internet protocol,ip)地址是否对多个目标ip发起攻击来判断是否存在内网横向攻击行为;但是,相关技术中通过内网源互联网际协议(internet protocol,ip)地址是否对多个目标ip发起攻击来确定的情况中,还存在流量转发设备作为源ip地址转发流量到多个目标ip地址而触发的内网横向攻击的误报问题,从而导致对真实的内网横向攻击的识别的准确率不高。
技术实现思路
1、为解决上述技术问题,本技术实施例期望提供一种攻击源识别方法、装置、设备及计算机可读存储介质,可以解决相关技术中的对真实的内网横向攻击的识别的准确率不高的问题。
2、本技术的技术方案是这样实现的:
3、一种攻击源识别方法,所述方法包括:
4、获取目标设备的待筛选日志;
5、基于多个日志筛选条件,从所述待筛选日志中确定多个目标日志;其中,所述多个日志筛选条件中包括通用特征、代理特征、扫描特征和业务特征中的至少两个;
6、基于每一所述目标日志,确定触发内网横向攻击的目标攻击源。
7、上述方案中,所述获取目标设备的待筛选日志之前,还包括:
8、获取资产设备信息;
9、在所述资产设备信息中包括第一字段的情况下,确定所述目标攻击源为流量转发设备;
10、在所述资产设备信息中包括第二字段的情况下,确定所述目标攻击源为安全扫描设备。
11、上述方案中,所述获取目标设备的待筛选日志,包括:
12、若所述资产设备信息中不包括所述第一字段和所述第二字段,获取所述待筛选日志。
13、上述方案中,所述攻击源识别方法,包括:
14、所述第一字段包括与流量转发设备的资产备注相关的字段;所述第二字段包括与安全扫描设备的资产备注相关的字段。
15、上述方案中,所述基于多个日志筛选条件,从所述待筛选日志中确定多个目标日志,包括如下至少两种情况:
16、基于所述内网横向攻击的攻击源地址作为源地址、所述待筛选日志中的目标请求体包含内网地址、所述待筛选日志中的目标请求头中包含外联攻击有效荷载,从所述待筛选日志中获取第一日志;其中,所述第一日志为所述代理特征对应的日志;
17、基于所述攻击源地址作为源地址、所述攻击源地址作为目标地址、所述目标请求头中包括目标字段、所述目标请求头中的域名地址的字符串类型和所述源地址为目标类型的地址,从所述待筛选日志中获取第二日志;其中,所述第二日志为所述代理特征对应的日志;
18、基于所述攻击源地址作为源地址、所述待筛选日志中日志类型为账号暴破类型、所述域名地址与所述目标地址一致,从所述待筛选日志中获取第三日志;其中,所述第三日志为所述扫描特征对应的日志;
19、基于所述攻击源地址作为源地址和所述源地址访问的目标请求中的统一资源定位符的固定参数/所述待筛选日志中的不同类型的网络安全威胁,从所述待筛选日志中获取第四日志;其中,所述第四日志为所述业务特征对应的日志;所述目标日志包括所述第一日志、所述第二日志、所述第三日志和所述第四日志中的至少两个。
20、上述方案中,所述基于每一所述目标日志,确定触发内网横向攻击的目标攻击源,包括:
21、若所述第一日志中的所述目标请求头包含外联攻击有效荷载和/或所述目标请求体中包含目标命令,确定所述目标攻击源为安全扫描设备;或者
22、若基于所述攻击源地址作为所述源地址确定的第一子日志和基于所述攻击源地址作为所述目标地址确定的第二子日志中,存在所述目标请求体的相似度满足第一阈值,确定所述目标攻击源为流量转发设备;其中,所述第二日志包括所述第一子日志和第二子日志;或者
23、若对基于所述目标字段和所述攻击源地址作为源地址确定的第二日志进行筛选,得到的地址数据集合中存在可以检索到日志的地址,确定所述目标攻击源为所述流量转发设备;或者
24、若基于所述攻击源地址作为目标地址和所述源地址为第一类型的地址确定的第二日志中存在日志,确定所述目标攻击源为所述流量转发设备;或者
25、若基于所述攻击源地址作为源地址和所述目标请求头中的域名地址的字符串类型确定的第二日志中存在所述源地址为所述第一类型的地址,确定所述目标攻击源为所述流量转发设备。
26、上述方案中,所述基于每一所述目标日志,确定触发内网横向攻击的目标攻击源,包括:
27、若基于所述攻击源地址作为源地址和所述待筛选日志中日志类型为账号暴破类型确定的第三日志中存在用户名密码信息为目标情况,确定所述目标攻击源为黑客攻击;
28、若基于所述攻击源地址作为源地址和所述待筛选日志中日志类型为账号暴破类型确定的第三日志中存在目标数量的不同类型的目标端口的情况下,确定所述目标攻击源为所述黑客攻击;
29、若基于所述攻击源地址作为源地址和所述域名地址与所述目标地址一致确定的第三日志中,存在所述目标地址中的数量满足第二阈值且目标请求中存在目标数据包,确定所述目标攻击源为所述黑客攻击。
30、上述方案中,所述基于每一所述目标日志,确定触发内网横向攻击的目标攻击源,包括:
31、若基于所述攻击源地址作为源地址和所述源地址访问的目标请求中的统一资源定位符的固定参数确定的第四日志中,存在日志数量满足第三阈值,且第二类型的固定参数的数量满足第四阈值,且所述第四日志中不存在目标攻击行为,确定所述目标攻击源为业务触发;或者
32、若基于所述攻击源地址作为源地址和所述待筛选日志中的不同类型的网络安全威胁确定的第四日志中存在日志数量满足第五阈值,且第三类型的网络安全威胁数量满足第六阈值,且所述第四日志中不存在所述目标攻击行为,确定所述目标攻击源为业务触发。
33、上述方案中,所述攻击源识别方法还包括:
34、在确定所述目标攻击源为所述流量转发设备的情况下,基于所述源地址确定黑客攻击的目标地址。
35、一种攻击源识别装置,所述装置包括:
36、获取单元,用于获取目标设备的待筛选日志;
37、处理单元,用于基于多个日志筛选条件,从所述待筛选日志中确定多个目标日志;其中,所述多个日志筛选条件中包括通用特征、代理特征、扫描特征和业务特征中的至少两个;
38、确定单元,用于基于每一所述目标日志,确定触发内网横向攻击的目标攻击源。
39、一种攻击源识别设备,所述设备包括:处理器、存储器和通信总线;
40、所述通信总线用于实现处理器和存储器之间的通信连接;
41、所述处理器用于执行存储器中的攻击源识别程序,以实现如上述的攻击源识别方法的步骤。
42、一种计算机可读存储介质,所述计算机可读存储介质存储有一个或者多个程序,所述一个或者多个程序可被一个或者多个处理器执行,以实现如上述的攻击源识别方法的步骤。
43、本技术实施例所提供的攻击源识别方法、装置、设备及计算机可读存储介质,首先获取目标设备的待筛选日志,然后基于多个日志筛选条件从待筛选日志中确定多个目标日志,且多个日志筛选条件中包括通用特征、代理特征、扫描特征和业务特征中的至少两个,之后基于每一目标日志,确定触发内网横向攻击的目标攻击源,如此,通过基于多个维度的网络特征得到的每一目标日志依次进行分析,即在通过不同特征得到的目标日志中的一个日志未能确定真实目标攻击源的情况下继续通过目标日志中的下一个日志继续确定真实目标攻击源,也即通过多维度特征进行组合判断,而不是如相关技术中那样仅仅通过判断内网源ip地址是否对多个目标ip发起攻击来单一判断是否存在内网横向攻击行为,不存在误判的风险,从而提高了识别目标攻击源的准确率。
1.一种攻击源识别方法,其特征在于,所述方法包括:
2.根据权利要求1所述的方法,其特征在于,所述获取目标设备的待筛选日志之前,还包括:
3.根据权利要求2所述的方法,其特征在于,所述获取目标设备的待筛选日志,包括:
4.根据权利要求2和3所述的方法,其特征在于,所述第一字段包括与流量转发设备的资产备注相关的字段;所述第二字段包括与安全扫描设备的资产备注相关的字段。
5.根据权利要求1所述的方法,其特征在于,所述基于多个日志筛选条件,从所述待筛选日志中确定多个目标日志,包括如下至少两种情况:
6.根据权利要求5所述的方法,其特征在于,所述基于每一所述目标日志,确定触发内网横向攻击的目标攻击源,包括:
7.根据权利要求5所述的方法,其特征在于,所述基于每一所述目标日志,确定触发内网横向攻击的目标攻击源,包括:
8.根据权利要求5所述的方法,其特征在于,所述基于每一所述目标日志,确定触发内网横向攻击的目标攻击源,包括:
9.根据权利要求6所述的方法,其特征在于,所述方法还包括:
10.一种攻击源识别装置,其特征在于,所述装置包括:
11.一种攻击源识别设备,其特征在于,所述设备包括:处理器、存储器和通信总线;
12.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质存储有一个或者多个程序,所述一个或者多个程序可被一个或者多个处理器执行,以实现如权利要求1~9中任一项所述的攻击源识别方法的步骤。
