맞춤기술찾기

이전대상기술

봇넷 악성행위 실시간 분석 시스템

  • 기술번호 : KST2015215309
  • 담당센터 :
  • 전화번호 :
요약, Int. CL, CPC, 출원번호/일자, 출원인, 등록번호/일자, 공개번호/일자, 공고번호/일자, 국제출원번호/일자, 국제공개번호/일자, 우선권정보, 법적상태, 심사진행상태, 심판사항, 구분, 원출원번호/일자, 관련 출원번호, 기술이전 희망, 심사청구여부/일자, 심사청구항수의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 서지정보 표입니다.
요약 본 발명에서 봇넷 악성행위 실시간 분석 시스템에 관해 개시한다. 보다 상세하게는, 외부로부터 봇 발생 정보를 수신한 후, 봇 실행 서버를 제어하여 봇넷 실시간 탐지결과를 생성하도록 하며, 상기 봇넷 실시간 탐지결과를 기반으로 봇넷의 악성행위 유형에 관한 정보인 봇넷 행위 정보를 생성한 후 상기 봇넷 행위 정보를 외부에 송신하는 제어 서버; 및 상기 제어 서버의 제어에 따라, 외부로부터 수신한 상기 봇 발생 정보에 대응되는 악성 봇을 가상환경 기반의 운영체제에서 실행한 후, 상기 악성 봇이 외부에 별도로 존재하는 원격 명령/제어 서버의 명령에 기반해 악성행위를 수행하는지 여부를 판단한 봇넷 실시간 탐지결과를 상기 제어 서버에 송신하는 봇 실행 서버; 를 포함한다. 따라서, 본 발명에 따르면, 악성 봇을 포함한 봇넷의 악성행위에 대한 실시간 분석이 가능함으로써, 악성 봇으로 인한 사회적, 경제적 피해를 미연에 방지 가능하며, 악성 행위가 탐지된 악성 봇의 공격에 대해 방어가능한 백신 등의 소프트웨어 개발이 가능하도록 하여 피해규모를 경감시키는 효과가 있다. 악성 봇, 봇넷, 탐지, 실시간, 백신, DDOS, 스팸, 개인정보
Int. CL G06F 21/56 (2014.01) G06F 21/55 (2014.01) G06F 11/30 (2014.01)
CPC
출원번호/일자 1020090127921 (2009.12.21)
출원인 한국인터넷진흥원
등록번호/일자 10-1038048-0000 (2011.05.24)
공개번호/일자
공고번호/일자 (20110601) 문서열기
국제출원번호/일자
국제공개번호/일자
우선권정보
법적상태 소멸
심사진행상태 수리
심판사항
구분 신규
원출원번호/일자
관련 출원번호
심사청구여부/일자 Y (2009.12.21)
심사청구항수 9

출원인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 출원인 표입니다.
번호 이름 국적 주소
1 한국인터넷진흥원 대한민국 전라남도 나주시

발명자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 발명자 표입니다.
번호 이름 국적 주소
1 정현철 대한민국 서울특별시 송파구
2 임채태 대한민국 서울특별시 송파구
3 지승구 대한민국 경기도 용인시 수지구
4 오주형 대한민국 서울특별시 중구
5 강동완 대한민국 서울특별시 구로구

대리인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 대리인 표입니다.
번호 이름 국적 주소
1 이은철 대한민국 서울특별시 송파구 법원로**길 **, A동 *층 ***호 (문정동, H비지니스파크)(*T국제특허법률사무소)

최종권리자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 최종권리자 표입니다.
번호 이름 국적 주소
1 한국인터넷진흥원 대한민국 서울특별시 송파구
번호, 서류명, 접수/발송일자, 처리상태, 접수/발송일자의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 행정처리 표입니다.
번호 서류명 접수/발송일자 처리상태 접수/발송번호
1 [특허출원]특허출원서
[Patent Application] Patent Application
2009.12.21 수리 (Accepted) 1-1-2009-0788765-82
2 선행기술조사의뢰서
Request for Prior Art Search
2010.10.07 수리 (Accepted) 9-1-9999-9999999-89
3 선행기술조사보고서
Report of Prior Art Search
2010.11.15 수리 (Accepted) 9-1-2010-0070567-20
4 등록결정서
Decision to grant
2011.03.28 발송처리완료 (Completion of Transmission) 9-5-2011-0169590-97
5 출원인정보변경(경정)신고서
Notification of change of applicant's information
2012.03.27 수리 (Accepted) 4-1-2012-5064323-14
6 출원인정보변경(경정)신고서
Notification of change of applicant's information
2013.01.14 수리 (Accepted) 4-1-2013-0000694-44
7 출원인정보변경(경정)신고서
Notification of change of applicant's information
2017.11.15 수리 (Accepted) 4-1-2017-5183538-19
번호, 청구항의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 청구항 표입니다.
번호 청구항
1 1
봇넷 악성행위 실시간 분석 시스템에 있어서, 외부로부터 봇 발생 정보를 수신한 후, 봇 실행 서버(300)를 제어하여 봇넷 실시간 탐지결과를 생성하도록 하며, 상기 봇넷 실시간 탐지결과를 기반으로 봇넷의 악성행위 유형에 관한 정보인 봇넷 행위 정보를 생성한 후 상기 봇넷 행위 정보를 외부에 송신하는 제어 서버(100); 및 상기 제어 서버(100)의 제어에 따라, 외부로부터 수신한 상기 봇 발생 정보에 대응되는 악성 봇을 가상환경 기반의 운영체제에서 실행한 후, 상기 악성 봇이 외부에 별도로 존재하는 원격 명령/제어 서버의 명령에 기반해 악성행위를 수행하는지 여부를 판단한 봇넷 실시간 탐지결과를 상기 제어 서버(100)에 송신하는 봇 실행 서버(300);를 포함하는 봇넷 악성행위 실시간 분석 시스템
2 2
제 1 항에 있어서, 상기 제어 서버(100)는, 상기 제어 서버(100) 내 제1 통신 모듈(150)을 통해 외부와의 정보 송수신을 제어하고, 이벤트 관리 모듈(120) 및 가상환경 관리 모듈(140)을 통해 상기 봇 실행 서버(300)를 제어하며, 봇넷 분석 모듈(130)이 봇넷 행위 정보를 생성하도록 제어하는 제어 모듈(110); 상기 제어 모듈(110)의 제어에 따라, 제1 통신 모듈(150)에 저장된 봇 발생 정보를 조회한 후 가상환경 관리 모듈(140)로 명령을 송신하는 이벤트 관리 모듈(120); 상기 제어 모듈(110)의 제어에 따라, 상기 봇 실행 서버(300)로부터 수신한 봇넷 실시간 탐지결과에 기반하여 봇넷 행위 정보를 생성하고, 상기 봇넷 행위 정보를 상기 제1 통신 모듈(150)을 통해 외부로 송신하는 봇넷 분석 모듈(130); 및 상기 이벤트 관리 모듈(120)로부터 수신한 명령에 기반하여, 상기 봇 실행 서버(300)가 악성 봇의 실행에 기반하여 봇넷의 악성행위를 탐지하도록 제어명령을 송신하는 가상환경 관리 모듈(140); 및 상기 제어 모듈(110)의 제어에 따라, 외부로부터 상기 봇 발생 정보를 수신하여 저장하고, 상기 봇넷 행위 정보를 외부로 송신하는 제1 통신 모듈(150); 을 포함하는 봇넷 악성행위 실시간 분석 시스템
3 3
제 2 항에 있어서, 상기 제어 서버(100)는, 상기 제어 모듈(110)의 제어에 따라, 상기 봇넷 행위 정보를 저장하는 정보 저장 모듈(160); 을 더 포함하는 봇넷 악성행위 실시간 분석 시스템
4 4
제 1 항 내지 제 3 항 중 어느 한 항에 있어서, 상기 봇 실행 서버(300)는, 상기 제어 서버(100)의 제어에 따라, 외부로부터 상기 봇 발생 정보에 대응되는 악성 봇을 수신하여 분석한 결과인 봇 파일 정보를 생성한 후 이에 기반하여 봇 실행 모듈(320)이 상기 악성 봇을 실행하도록 제어하며, 상기 악성 봇의 실행에 의한 악성 행위를 탐지하기 위한 커널 드라이버를 실행하는 봇 관리 모듈(310); 상기 봇 관리 모듈(310)의 제어에 따라, 상기 악성 봇을 가상환경 기반의 운영체제에서 실행하여 프로세스 탐지정보를 생성하고, ASM 모듈(330)이 상기 악성 봇이 호출한 윈도우 API에 ASM 코드를 삽입한 후 상기 악성 봇을 재실행하는 봇 실행 모듈(320); 상기 봇 관리 모듈(310)의 제어에 따라, 상기 봇 파일 정보 및 프로세스 탐지정보에 기반하여 상기 악성 봇이 호출한 윈도우 API로부터 파라미터 정보를 후킹(Hooking)하기 위한 ASM 코드를 삽입하는 ASM 모듈(330); 상기 봇 관리 모듈(310)에 의한 커널 드라이버의 실행결과를 분석하고, 상기 봇 실행 모듈(320)에서 상기 악성 봇을 재실행함에 따라 추출된 파라미터 정보 및 상기 악성 봇이 호출한 윈도우 API의 목록에 기반하여 상기 악성 봇이 원격 명령/제어 서버로부터 받은 명령을 분석한 결과를 행위정보 분석 모듈(350)로 송신하는 모니터링 모듈(340); 상기 모니터링 모듈(340)로부터 수신한 분석결과에 기반하여, 상기 악성 봇이 원격 명령/제어 서버로부터 받은 명령에 의해 악성행위를 수행했는지 여부를 판단하여 봇넷 실시간 탐지결과로 생성한 후 상기 제어 서버(100)로 송신하는 행위정보 분석 모듈(350); 및 상기 봇 관리 모듈(310)의 제어에 따라 외부로부터 악성 봇을 수신하고, 상기 행위정보 분석 모듈(350)의 제어에 따라 상기 제어 서버(100)로 상기 봇넷 실시간 탐지결과를 송신하는 제2 통신 모듈(360); 을 포함하는 봇넷 악성행위 실시간 분석 시스템
5 5
제 4 항에 있어서, 상기 모니터링 모듈(340)은, 상기 파라미터 정보 및 상기 악성 봇이 호출한 윈도우 API의 목록에 기반하여 상기 악성 봇이 상기 외부에 별도로 존재하는 원격 명령/제어 서버로부터 받은 명령을 분석함으로써 제1 행위정보를 생성하여 상기 행위정보 분석모듈(350)로 송신하는 제1 모니터링부(341); 및 상기 악성 봇이 윈도우 API의 호출 없이 가상환경 기반의 운영체제 내 커널 레벨(Kernel Level)에서 수행하는 행위를 분석함으로써 제2 행위정보를 생성하여 상기 행위정보 분석모듈(350)로 송신하는 제2 모니터링부(343); 를 포함하는 봇넷 악성행위 실시간 분석 시스템
6 6
제 5 항에 있어서, 상기 제2 모니터링부(343)는, 상기 제2 행위정보에 기반하여 프로세스 추가정보를 생성하여 상기 봇 실행 모듈(320)로 송신하는 기능을 더 포함하는 봇넷 악성행위 실시간 분석 시스템
7 7
제 6 항에 있어서, 상기 봇 실행 모듈(320)은, 상기 모니터링 모듈(340)로부터 수신한 프로세스 추가정보를 기반으로 상기 프로세스 탐지정보를 갱신하는 기능을 더 포함하는 봇넷 악성행위 실시간 분석 시스템
8 8
제 5 항에 있어서, 상기 행위정보 분석 모듈(350)은, 상기 제1 행위정보를 수신하여 데이터베이스로 저장하는 정보저장부(351); 및 상기 정보저장부(351)에 저장된 데이터베이스와 상기 제2 행위정보에 기반하여 상기 악성 봇이 외부에 별도로 존재하는 원격 명령/제어 서버의 명령에 따라 악성행위를 수행하는지 여부 및 기 설정된 악성행위의 유형에 해당되는지 여부를 판단하며, 판단결과 기 설정된 악성행위의 유형에 해당되는 경우 봇넷 실시간 탐지결과를 생성하여 상기 제2 통신 모듈(360)을 통해 상기 제어 서버(100)로 송신하는 분석부(353); 를 포함하는 봇넷 악성행위 실시간 분석 시스템
9 9
제 8 항에 있어서, 상기 기 설정된 악성행위의 유형은, DDOS 공격유형, 스팸메일 발송유형 및 개인정보 탈취유형 중 어느 하나인 것을 특징으로 하는 봇넷 악성행위 실시간 분석 시스템
지정국 정보가 없습니다
순번, 패밀리번호, 국가코드, 국가명, 종류의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 패밀리정보 - 패밀리정보 표입니다.
순번 패밀리번호 국가코드 국가명 종류
1 US20110154489 US 미국 FAMILY

DOCDB 패밀리 정보

순번, 패밀리번호, 국가코드, 국가명, 종류의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 패밀리정보 - DOCDB 패밀리 정보 표입니다.
순번 패밀리번호 국가코드 국가명 종류
1 US2011154489 US 미국 DOCDBFAMILY
국가 R&D 정보가 없습니다.