立即咨询

电话咨询

微信咨询

立即试用
商务合作

威努特高级威胁检测系统NTA

威努特高级威胁检测系统NTA,全流量高级威胁检测系统业务处理流程,基于大数据+人工智能+安全的数据分析收敛降噪。AI驱动的高级威胁检测分析,建立卷积神经元网络CNN模型,并设置网络结构参数和训练参数 。利用检测模型对恶意代码及其变种进行家族检测。
立即咨询
icon威胁发展趋势:高级持续性威胁(APT)越来越多icon
iconAPT典型特征及攻击过程icon
icon传统安全面临的挑战icon
未知威胁层出不穷
零日漏洞公开叫卖,高级逃逸躲避手段日新月异,传统基于签名的检测技术对未知威胁失效
APT挑战安全极限
手段组合,长期潜伏,迂回渗透,无孔不入,对整个安全体系构成全面、长期、艰巨的挑战
日志分析信息有限
日志采集不全,大量的日志采集不上来,日志信息有限,缺少原始数据,回溯取证困难
icon特征检测对未知威胁失效icon
iconAPT检测相关产品与技术icon
icon基于全流量的高级威胁检测系统(AAD)icon
icon构建针对攻击链的交叉检测交叉验证体系icon
icon全流量高级威胁检测系统业务处理流程icon
icon基于大数据+人工智能+安全的数据分析收敛降噪icon
icon核心技术:AI驱动的高级威胁检测分析icon
icon人工智能在网络安全领域的应用成果icon
iconCNN深度学习模型基因图谱检测:恶意代码变种icon
检测方法
训练数据获取:将恶意代码映射为灰度图像,并提取其灰度图像特征
聚类:利用恶意代码灰度图像特征进行聚类,并将聚类结果进行恶意代码家族标注
建模:建立卷积神经元网络CNN模型,并设置网络结构参数和训练参数
训练:利用恶意代码家族灰度图像集合训练卷积神经元网络,并建立检测模型
检测:利用检测模型对恶意代码及其变种进行家族检测
icon恶意代码映射为基因图谱icon
icon流量会话映射成基因图谱icon
icon恶意代码变种基因图谱检测实例icon

发现被检测代码同已知恶意代码家族的基因有非常高的相似度,判定其是相应恶意代码家族变种。

icon机器学习模型检测:恶意代码加密通讯icon
检测模型建立方法
训练数据获取:将聚类后的恶意代码家族的海量样本送入沙箱进行加密网络会话基因特征提取,提取会话前50数据包中的特征向量
建模:建立机器学习模型,设置网络结构参数和训练参数
训练:利用网络会话基因特征数据集进行训练,建立恶意代码加密通讯检测模型
检测:在现网中,高级威胁检测系统获取实时网络会话基因特征,使用检测模型对网络流量进行恶意代码加密通讯检测
icon基于模式识别的恶意加密流量检测icon

恶意加密流量:受控主机:首先,利用DGA技术和Fast-Flux技术有效的隐藏控制端的域名和IP地址;然后,将恶意加密流量混合在合法加密流量和明文流量中进行通信,包括C&C通信(执行报活、获取攻击指令、执行攻击指令等)、信息泄露;控制端: 解密成明文流量,对获取到的数据进行处理、转发等;

icon集成学习DNS隐蔽隧道检测icon
检测模型建立方法
训练数据获取:建立DNS隧道流量捕获环境,分别使用不同的DNS隧道工具进行DNS隧道数据传输,包括但不局限于DeNiSe、dns2tcp、DNScapy、DNScat-P、DNScat-B、Heyoka、iodine、NSTX、TUNS、恶意代码使用的DNS隐秘隧道等等。放在我们的环境中,让他生成真正的隧道流量同时,在实验环境下,通过白名单获取合法DNS数据;建模:分别建立多个AI学习模型,设置模型结构参数和训练参数;训练:利用基于窗口的DNS隐蔽隧道特征向量数据集进行训练,建立多个DNS隐蔽隧道检测模型; 检测:在现网中,高级威胁检测系统获取DNS隐蔽隧道特征向量,使用复合金字塔模型对网络流量进行DNS隐蔽隧道通讯检测。
icon隐蔽隧道问题icon
ICMP隐蔽隧道
受控主机:将要访问的内容编码后填充到 ICMP Echo Request的数据包,通过TCP/UDP协议转发访问的内容到控制端;控制端:控制端接收数据并解码,同时将回复数据填充到 ICMP Echo Reply的数据包中返回给受控主机;
HTTP隐蔽隧道
受控主机:受控主机先发送请求到HTTP Tunnel客户端,请求和控制端建立TCP连接。 HTTP Tunnel客户端通过HTTP隐蔽隧道与HTTP Tunnel服务端建立TCP连接;控制端: HTTP Tunnel服务端返回 HTTP 200 Connection Established 报文,隐蔽隧道连接成功建立;通信:长连接建立之后,受控主机和控制端的通信都是通过TCP进行传输,HTTP隐蔽隧道建立成功。
icon基于步态指纹和机器学习模型检测:Tor暗网流量icon
检测模型建立方法
训练数据获取: 建立Tor流量捕获环境,分别使用不同的应用进行数据传输,包括但不局限于浏览器、邮件、聊天工具、视频流、音频流、文件传输、P2P、VoIP等。同时,在非Tor环境下进行同类应用的数据传输;分别提取步态指纹特征数据集;建模:建立时序深度学习模型,设置网络结构参数和训练参数;训练:利用步态指纹特征数据集进行训练,建立暗网检测模型;检测:在现网中,高级威胁检测系统获取实时步态指纹特征,使用暗网检测模型对网络流量进行暗网通讯检测。
icon深度学习模型检测DGA域名僵尸主机icon
检测模型建立方法
建模:建立针对DGA生成域名的长短期记忆神经网络LSTM深度学习模型; 学习:用海量DGA生成域名和正常域名对深度学习模型进行训练,训练完成后,深度学习模型就具备了识别能力; 检测:捕捉到网络流量中的域名信息后,将之输入深度学习模型进行识别,深度学习模型输出该域名是否为DGA生成的域名。

产品推荐

启客启商多潜客挖掘与AI商机洞察云平台
启客启商多潜客挖掘与AI商机洞察云平台,助力企业数智化营销转型提速,提供增长动能。全渠道智能表单的自动回填,助力线索识别,线索数据的智能补全,优化线索质量。加强被动营销全旅程策略,提升整体ROI,目标客户精准识别,提升获客效率。
免费试用
查看详情
翼鸥教育ClassIn企业培训数字化平台
翼鸥教育ClassIn企业培训数字化平台,收集培训师教学行为数据,引领培训师专业成长,课程迭代。多端登陆,满足学员泛在化与碎片化的学习需求。教学过程多维度加密,通过跑马灯等防护内容外泄。数字化管理测训全过程,数据自动采集分析。
免费试用
查看详情
亿海蓝智慧水警融合研判平台
亿海蓝智慧水警融合研判平台,它集成船舶智能研判与船舶行为分析预警系统,借助智能算法精准分析船舶动态,及时预警异常行为,为水警执法提供有力支持,筑牢水域安全防线。
免费试用
查看详情
小元感知智慧军训场全景监控解决方案
小元感知智慧军训场全景监控解决方案中视频管理平台可以实现浏览器无插件远程访问整套系统多个场景中的多台复眼摄像机,可以同步切换全景画面中的任意一个特写画面,控制联动摄像机。以及性能有巨大的灵活性,为您量身定做。水平视场角最大到360°,垂直视场角最大到80°。
免费试用
查看详情