基于条件随机场的入侵检测方法研究

来源 :山东师范大学 | 被引量 : 0次 | 上传用户:zhongguorenaaa
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测是一项历久弥新的技术,只要有信息技术的地方就有计算机入侵,只要存在入侵就需要入侵检测系统。入侵检测从产生至今发生了非常大的变化,从简单到复杂,从单一到多样化。PE文件作为计算机程序的核心能够体现程序的行为,其行为通过系统服务接口API来完成。因此API序列的组成就代表了程序的行为组成。条件随机场模型是一种近几年提出的一种用于语言处理方面的序列标注问题和命名实体识别方面的机器学习的方法,是一种判别式的无向图模型,该模型通过可观测状态序列构建未观测标注序列的条件分布,根据概率公理选择条件概率较大的标注序列作为其对应的状态序列,实现对分析对象的分类。序列数据的处理和丰富的特征标签结合在一起,使条件随机场模型特别适用于感知上下文要求的分类。基于以上理论,本文采用一种基于统计和条件随机场模型的机器学习的方法,以PE文件为数据源,进行入侵检测方面的研究。本文的研究工作主要包括以下创新点:(1)针对PE文件结构,获取并分析PE文件头部信息,总结PE文件的结构性异常,无需对程序监控和文件脱壳,在程序运行之前就可以根据异常项判断程序是否为病毒文件或者被病毒感染入侵。(2)通过分析程序的PE文件提取API函数调用序列,将其分割为长度为k的短序列与攻击树匹配,再对攻击树各节点计算其发生的概率及恶意性权值,最后综合计算攻击树根节点代表事件的危险指数用来估计该程序与木马的相似程度,从而判断程序为木马程序或者包含木马部分的可能性,以准确地检测和防范木马攻击。(3)结合PE文件中API函数的上下文信息和领域知识,以API调用序列作为观察序列,文件类别作为标记序列,对每一个API函数进行标注,运用条件随机场模型,通过训练集的训练判断每个API函数的标注类别,最终对待测文件的API序列中的每一个观察序列进行标注,根据标注的具体比例,判断PE文件的类别,最终实现将基于PE文件的入侵检测问题转换成入侵与非入侵的二分类问题,同时结合病毒文件的结构性异常分析,实现较好的入侵检测的效果。(4)在磁盘监控和PE文件结构解析的基础上,进行入侵检测模型的设计与实现。
其他文献
随着科学技术的日新月异,印刷行业自动化程度不断提高,传统印刷工业的缺陷检测方法由于成本高、效率低、主观性强等因素,已无法满足高速印刷工业的生产需求。因此,对基于机器视觉
分布式网络数据管理是针对目前电子政务、行业数据集成等应用需求,为用户提供地域透明、具体操作透明的数据服务,满足网络不同节点数据交换、查询、支持数据的自由流动和共享。
本文证明了任意强正则图G(v(G),k,a,β),如果β=0或β≥v(G)/3(v(G)≥5),那么G是Hamilton图。 本文还证明了一个n-可扩图的充分必要条件:图G是n-可扩图,当且仅当,对于一个有n条独
随着现代电力系统中精密设备和敏感用户的不断增多,对电能质量提出了更高的要求。在各种电能质量问题中,由电压暂降引起的事故达到了总事故量的80%以上,并且几乎每次暂降事件都会造成巨大经济损失。所以对电压暂降的预测预警是现代电能质量领域重要研究课题之一。虽然电压暂降事件本身具有一定的随机性,但历史事件表明暂降的发生在偶然中存在必然性,本文正是基于这种特性提出了一种用历史暂降规律预测未来暂降事件的方法,实
口语对话系统随着人工智能、认知科学、语言学等领域以及硬件条件的发展已越来越受到研究者们的关注,目前自然语言理解的发展也使得把人机对话系统应用到许多方面成为可能。口
J2EE是一种利用JAVA平台来简化企业信息系统的开发、部署和管理等相关复杂问题的体系结构,它为开发人员提供了一个基于组件的方法来设计、开发、装配和部署企业级应用程序的方
随着软件应用领域的不断扩展和软件规模的不断扩大,如果软件质量得不到保证,就可能会造成巨大的人身和财产损失。软件测试是保证软件可靠性和安全性的重要技术手段,而测试数
随着计算机和网络的普及和飞速发展,网络用户面临着日益严重的安全问题,网络入侵已经成为计算机安全和网络安全的最大威胁。入侵检测作为一个迅速发展的新领域,已经成为网络安全
近几年,随着入侵检测技术研究的深入,人们发现由于计算机的运行机理和生物体有着天然的相似之处,生物免疫系统成功保护机体免受各种侵害的机理为研究计算机安全,特别是入侵检测技
近年来,基于点的图形系统(PBG,Point-BasedGmphics)开始引起人们广泛的关注,成为图形学研究领域的一个热点。在吸收和借鉴传统的网格模型上的纹理映射和纹理合成技术的基础上,本