加密恶意流量检测增量更新与审查规避技术研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:aiwan88
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着加密技术的发展和安全攻防技术的升级,网络中加密流量比例越来越高。但加密技术不仅保护了用户的隐私还成了潜藏恶意行为的温床,不法分子经常使用加密算法对其恶意行为加密,加大其发现难度,对网络安全造成威胁。过去的深度包检测技术(DPI)需要对加密数据进行解密才能进行安全分析,不再适用于当前网络环境。目前不解密数据的情况下进行加密恶意流量检测已经取得了一些初步成果,但由于实验条件和真实网络环境存在较大差异,由此造成的训练-测试集不对等现象降低了模型有效性。网络协议升级和恶意病毒快速变种等引起的“概念漂移”现象,使得在旧数据上建立的模型不再适应新数据的检测,模型只具有短期时效性。此外,部分“狡猾”的恶意软件还会篡改流量指纹特征,伪装为正常流量,达到欺骗的作用,逃过现有模型的检测。本文对于以上三个问题均给出了解决方案,并在实际环境下取得良好效果。对于训练-测试集不对等现象,期望能够检测完整恶意行为产生的流量,但复杂真实网络下难以判定每条流量的来源。会话可以对通信双方信息交换进行结构化描述,且数据包、网络流与会话间存在聚合依存关系,本文将会话作为流量分析的最小单位,从数据包负载、网络行为特征、会话信息特征三个维度对流量指纹进行描述,使用集成学习中的两类代表算法(随机森林算法和Light GBM算法)对模型进行训练,准确率均达到99%以上,接着收集了校园网接口流量实现对复杂真实网络下恶意流量的检测,并使用Virus Total辅助证明了模型的有效性。之后,在恶意流量检测模型的基础上还实现了对恶意软件家族分类器的研究。对于“概念漂移”现象,将增量学习思想引入加密恶意流量检测中,基于集成学习的恶意流量检测模型无法满足模型长期有效性,且对它进行增量训练时存在算法复杂度随时间变化急速变大和对最近训练的数据更敏感这一问题,本文提出一种基于增量学习的AF-ISVM加密恶意流量检测模型,它改进传统的支持向量机,通过引入衰减因子改进学习新知识时遗忘旧知识这一”灾难遗忘”现象,它满足可以持续性的训练不同时间出现的新流量,并在旧有的数据集中表现良好,可以较完美的解决“灾难遗忘”问题;改进后算法的计算能力满足随着数目的增加固定或缓慢增加。经验证,改进后的AF-ISVM算法效果好于增量Light GBM算法和增量支持机ISVM算法。为了应对当前的加密恶意流量检测技术,部分恶意软件会篡改流量指纹绕过检测。本文提出一种基于自反馈的审查规避类加密恶意流量检测增量更新策略,可实现对审查规避类的加密恶意流量检测准确率达到88.9%,并保持模型的长期有效性。该方案引入自反馈函数对孤立森林训练加以约束,使模型在训练过程中更注重挖掘良性流量本身的数据特性,更容易察觉浅薄的恶意伪装者,并提出一种基于滑动窗口的增量更新策略,根据缓冲区异常率触发模型更新。此外,还发现该方案能够检测未来产生的恶意流量,实现提前监控与防御。
其他文献
数学作为人类抽象思维的产物,是人类文化的重要组成部分。当前,数学学科的文化价值在教育教学中受到广泛关注,数学学科应充分彰显其科学性和人文性。但据文献调查显示,受应试教育的裹挟,我国的数学教育仍面临功利化、机械化、浅显化的尴尬境地,数学的文化价值难以发挥。因此,笔者借以全国著名小学数学特级教师张齐华的“文化数学”教学主张与教学实践为对象开展研究。一方面是为了总结名师经验,为广大一线教师提供数学文化教
学位
在建设高素质幼儿园教师资队伍的背景下,幼儿园教师的专业学习活动逐渐丰富,然而不少教师在丰富多样的专业学习活动中呈现出“要我学”和“不想学”的状态,专业学习活动效果不够显著。动机存在广泛的个体差异,学习动机在专业学习活动中起着唤醒学习意识、促使学习行为朝向专业化目标不懈努力的作用,是幼儿园教师参与专业学习的动力源泉。但教师教育培训者在实践中较少关注幼儿园教师专业学习动机,对幼儿园教师专业学习动机的影
学位
肥胖(身高体重指数BMI≥28 kg/m~2)或超重(24 kg/m~2≤BMI<28 kg/m~2)在我国持续增长,为国民身心健康及国家经济发展带来损失。基于此涌现了诸多研究,提出了各种可能导致肥胖的原因,如基因改变、久坐的生活习惯、饮食因素、神经激素失调、社会环境及经济因素等,本文主要聚焦于研究西方食物的流行是否与中国人群的肥胖有关。与食物相关的调控系统包括奖赏系统和抑制控制系统,关于两者如何
学位
随着抗日战争的爆发,日本侵略者开始实施对重庆地区的大规模轰炸,使重庆地区遭受巨大的人员伤亡与财产损失。面对突如其来的空袭灾难,在国民政府的支持下,战时重庆空袭救济救护机构应运而生。重庆空袭救济救护机构,是抗战危局下国家与社会共同恢复重庆地区社会秩序的体现,它既是体现民众对政府态度的晴雨表,也是检验政府能力的试金石。在遭受日军轰炸和重庆地区救济救护基础薄弱的内外交困下,战时重庆空袭救济救护机构于19
学位
党建工作对班主任工作有重要的指导作用,同时也成为班主任开展班级管理工作的思想灯塔,对于教育质量的提升、学校整体建设也有重要的推动意义。从一定程度上看,党建工作关系到学生的个人成长,也关系到祖国的未来发展。现阶段小学班主任党建工作过程中还存在很多问题,如教学模式局限、活动形式单一等,从一定程度上影响了班主任工作效果,对党建工作质量的提升也有不利影响。基于此,本文重点论述小学班主任党建工作的实践路径,
期刊
特殊儿童行为问题是特殊教育的重点关注问题,尤其是智力障碍儿童,其行为问题具有普遍性、多样性、个体差异性大等特点。研究发现,智力障碍儿童的行为问题主要由生理缺陷导致,行为问题严重则会对身心健康造成终身影响。目前常用的行为问题干预方法有行为矫正法、社会技能训练法、积极行为支持法,关于智力障碍儿童行为问题改善方法的探究并不多。学界相关的前期研究已经较为一致地肯定了体育运动对特殊儿童的有益影响,据此有理由
学位
突如其来的新冠肺炎(COVID-19)疫情导致全球各类学校大规模停课,疫情使得人类社会第一次全面了解到科技为教育带来的巨大变化,尤其在中国,网络在线教育成为疫情中替代传统教育的新模式。如何把疫情期间被迫匆忙开启的应急举措变为教育改革的契机,把网络在线教育的灵活性、扩展性、可复制性等优势在常态教学中逐步利用起来,实现教育全方位、数字化、全球化的转型发展,是当前亟需解决的重大问题。为积极响应国家号召,
学位
随着社会的发展,我国越来越重视特殊教育师资队伍的建设,并出台了一系列专门针对特殊教育教师的文件,如《关于加强特殊教育教师队伍建设的意见》、《关于进一步扩大特殊教育教师培养规模的通知》、《特殊教育教师专业标准(试行)》等,在数量和质量上对特殊教育教师作了明确的规定,保障了我国特殊教育师资队伍的建设。特殊教育学校是我国特殊儿童接受教育的主要形式之一,特殊教育学校教师在我国特殊教育事业中占据着重要的地位
学位
本文通过对民国时期赣县警局案件的整理与分析,较为深入地考察了蒋经国“新政”在“除旧”方面的具体过程及其成效,勾绘出赣县社会的基本结构,进而揭示出了国民党在赣县统治的困境所在。本文先对“新政”前失序的赣县社会进行分析,再以“新政”时期的警局处理的逃警案、汉奸案、娼案、逃妻案、赌案和烟案为中心进行讨论,以此能长时段的动态考察和短时段的深入分析。首先讨论的是赣县警察与警局,其作为“除旧”权力机构,有十分
学位
随着儿童自我意识的萌芽,儿童同成人一样需要自己的个人空间。家庭中存在一个儿童可去倾诉的、可去发泄的秘密空间,对于该年龄段的儿童就显得举足轻重。儿童视角下的家庭秘密空间与成人视角有所不同,成人对家庭秘密空间的存在存有一定的忽视与误解。儿童是有权利、有能力表达的自我,本研究以儿童视角进行家庭秘密空间的研究,让儿童发声。以此,探寻儿童视角下家庭秘密空间真实样态的特征及理想家庭秘密空间的样貌,探寻儿童在家
学位