基于卷积神经网络与SimHash的网络异常流量检测技术研究

来源 :中国工程物理研究院 | 被引量 : 2次 | 上传用户:Moon_____light
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机与通讯技术的不断发展进步,原本仅用作军事用途的互联网已逐渐走入社会,成为人们生产生活离不开的重要组成部分。与此同时,如拒绝服务攻击或勒索病毒等网络攻击手段给网络空间安全带来了巨大的隐患。作为一种可靠的探测网络攻击的手段,网络异常检测近些年来受到来自世界各地的研究者们越来越多的关注。在以往的研究工作中绝大多数的检测模型都是针对已经提取到的特征向量进行训练,这导致模型的最终分类性能受流量特征设计的很大影响。为尽可能地规避这种影响,一些学者选择利用人工神经网络来检测流量数据中存在的异常。然而,多数检测模型基于一维卷积神经网络,且构造比较复杂,导致其存在检测率不够高或检测速度不快的缺点。此外,受到神经网络模型固有的长度限制,多数网络模型只能接受固定长度的输入,难以检测出隐藏在数据包后部的恶意行为。针对检测率不够高或检测速度不快的问题,本文提出一种基于二维卷积神经网络的网络流量异常检测模型。模型将组成网络会话的多组数据包直接看成一个灰度二维图像,首先采用数据包方向上的一维卷积核和池化进行二维卷积运算,然后再通过全连接层和softmax完成分类。前者能够提取数据包内的特征并加快计算速度,后者可提取会话的综合特征。实验结果表明,该模型在ISCX2012数据集上与HAST-II以及TR-IDS等较新的网络异常检测模型相比,在达到更高的检测率的同时保持了较低的误报率,且检测速度可以有约三倍的提升。针对卷积模型仅能利用会话中部分流量数据的问题,我们在上文模型的预处理阶段引入了 SimHash值计算过程。它将数据包的数据部分替换为SimHash值,从而采用固定长度串保存整个包数据的特征信息。经过替换后,检测模型可以实现不依赖原始流量数据、仅依赖生成的SimHash值进行的攻击检测。在ISCX2012数据集上的实验表明,在将输入数据包的载荷部分替换为SimHash值后,模型检测率虽略有下降,但依然能够有效完成异常检测的功能。对于无法保存流量数据的敏感网络,存储SimHash值既能为未来新的检测模型对当前未知的攻击的分析提供数据支撑,亦可作为一种网络流量攻击取证的技术手段。而对于可以保存流量数据的非敏感网络,使用SimHash还可以大幅缩减网络全速运行时需要保存的数据量,从而提升固定存储空间下能够保存的网络会话的数量。
其他文献
“名校”、“名企”出身有助于提高创业者获得风险投资的可能性吗?基于地位信号理论,本文认为,在信息不对称和信息不完全的条件下,通过质量认证和背书、信息和资源收益、地位
为确定表没食子儿茶素没食子酸酯(EGCG)对人支气管上皮Beas-2B细胞的抗氧化作用,本实验采用500μmol/L硫酸镍诱导建立细胞氧化损伤模型,通过测定细胞存活率、ROS生成量、谷胱
在认知语言学的基础上,运用构式语法理论分析了近期网络上大量使用的流行语"被XX"的结构特点。通过转喻映射理论剖析了"被XX"结构的扩展机制及构式意义。
刑法意义上的涵摄是将生活事实涵盖于法律所描述的构成要件的过程,也是三段论中大前提与小前提互动的过程。刑法上的涵摄错误则是指行为人对自己所故意实施的行为事实并未发
通信网络的蓬勃发展和互联网应用的与日俱增带来了大量的网络数据,如何从中挖掘出有价值的特征信息对网络环境进行有效监管成为目前的研究热点,其中对网络流量进行预测和识别具有广阔的发展前景。随着数据挖掘技术的不断发展,在多个领域的数据处理中得到广泛地应用,其中神经网络和集成学习在处理复杂的网络数据中具有一定的优势。本文采用数据挖掘技术进行网络流量预测和业务识别,主要的研究内容包括:针对网络流量的变化趋势具
有关五岳的详细记载,较早见于秦汉时代的古籍《尔雅·释山》。五岳皆是古代帝王封禅祭天之处。封禅名山,实际上是古代帝王巡守疆土、炫耀武功的产物。第一个举行大规模封禅仪
珩齿加工是常用的硬齿面齿轮精加工工艺,与磨齿加工同样常常用于硬齿面齿轮加工的最后一道工序。珩齿相对于磨齿而言,珩齿加工后的齿轮传动噪声低,齿面耐磨性好,但精度相对磨
目的:筛选抑制流感病毒神经氨酸酶的中药材,为临床流感治疗提供参考。方法:以2-(4-methylumbellifery1)-α-D-N-aeetylneuraminie acid(MUNANA)为底物,分别用奥司他韦、各种
随着数字化时代的到来,网络成为许多企业运转时必不可少的因素之一,而由于公网上充满形形色色的攻击,因此越来越多的企业在机构内部建立内网,并设立专门的网络维护人员以保证内网使用时的有效性和稳定性。但这些措施对于内部员工在工作时间产生非工作流量时无法起到任何监督作用,并且当局域网中网络流量激增或出现攻击现象时,也无法及时查出被攻击的主机以及攻击源头。因此,对于网络管理的策略升级,网络管理人员往往处于一种
劳资冲突是中国企业海外发展面临的主要风险之一。从中国投资者、当地劳工和赞比亚主要政党之间博弈关系来看,频发的劳资冲突既与中资企业的用工实践和管理方式有关,也与赞比