基于主机行为的异常检测技术研究

来源 :南京大学 | 被引量 : 0次 | 上传用户:getu0217
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络技术的发展,人们对网络的依赖性越来越强,涉及计算机及其网络的安全问题越来越突出。入侵检测作为是安全体系结构中的重要环节,是对入侵进行响应的基础,同时也为进一步的预防入侵提供参考信息。近年来,围绕网络数据进行入侵检测的研究开展较多,但是随着网络带宽的增加和网络流量的加大,人们通过网络进行各种生活应用和信息管理越来越普遍,传统的面向底层数据的检测逐渐暴露出一些问题和困难,例如无法及时或者准确地检测日益变化的各种入侵行为。因此,面向应用层面的入侵检测应运而生,它是入侵检测技术发展的一个重要方向。本文主要围绕发生在主机上的异常行为展开研究,探索检测主机异常行为的方法和技术。首先研究了行为检测的基础性工作——行为特征选择,通过研究行为特征选择算法选择准确的刻画行为的特征,为检测各种行为创造条件。而后,围绕主机行为的三个层面,按照由低到高、由内到外的行为顺序展开研究。软件运行过程中的行为对主机来说是一种较底层的行为,而用户使用计算机的行为是一种高级的综合行为,涉及到多个程序的综合行为表现。网络浏览器作为沟通主机和网络的桥梁,其对主机资源的访问使用行为,则是从主机之外对主机内部实施的外部行为。论文主要研究内容和贡献如下:(1)基于信息理论的行为特征选择的研究。针对行为属性多样性的情况,在论述有关信息理论的基础上,提出基于条件熵计算各种属性与攻击之间的相关程度,然后在相关程度比较大的属性间利用交互熵计算其相互依赖性,将相互依赖性强的属性剔除,保留相关程度大,并且冗余信息量少的属性特征。这样不仅保持了特征选择的准确性,也能进一步降低了入侵检测的计算量,实验证明能在一定程度上提高检测效率。(2)软件异常行为检测技术研究。针对进程的异常行为检测,围绕表征进程行为的系统调用序列展开研究,提出了利用长度不限的满足一定支持度的系统调用短序列作为程序正常环境下的特征模式,在此基础上改进了HMM,提出了DBCPIDS检测模型。在检测前,首先发掘表征全局行为的特征模式,再对IHMM进行训练,建立改进的隐马尔科夫链。该模型将全局的程序特征和局部的动态行为进行了有机结合,适合于在线检测,且实验证明实时性强、检测率高、误报率低,有较好的适应环境变化的能力。(3)异常用户行为检测模型研究。针对异常用户的检测,围绕用户使用程序的行为习惯展开研究,吸收了本体理论中的本体及语义的概念,利用用户的日常使用计算机程序或者服务的行为建立行为习惯语义关系图。将使用过的程序作为节点,使用的先后顺序关系为有向边,将有向边称为语义关系,并定义相应语义关系的重要程度。检测时,实时捕获用户使用程序的情况,并建立阶段行为语义关系图,计算该图与行为语义关系图的偏离程度,超过一定限度时认定为异常行为。实验证明,行为语义关系图能较好地描述用户使用计算机的行为习惯,检测异常行为时检测率和准确度都比较高。(4)浏览器使用主机资源行为的多证据融合方法研究。针对功能日益繁多的浏览器行为,分析了其行为规律,选择其CPU占用情况等五种特征作为其行为证据,分别计算相应的表征异常行为的基本信度,利用D-S证据融合理论,将五种基本异常行为的证据融合为一个新的证据,再根据新证据对异常行为支持的信度判定浏览器行为是否异常。实验证明,该算法能较好地发现通过浏览器进行的攻击行为。
其他文献
习近平新闻舆论观一以贯之承继着邓小平、江泽民、胡锦涛等历代领导人开创的中国特色社会主义新闻思想的精神主脉、遵依着马克思主义新闻观中国化以及新闻业态与媒介技术发展逻辑而不断守正创新,且深切扣合着时代发展之需之急,为新时代中国新闻实践的不断进步规制着精准航线。
河南晋开化工投资控股集团有限责任公司现有2套航天炉粉煤加压气化装置(共4台航天炉,合成氨产能1 200 kt/a),设计以神木煤为原料,为节约生产成本及拓展航天炉对煤种的适应性,
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
在当代学术语境下对司马迁"通古今之变"的杰出思想作创造性阐释,具有重要的理论价值和实践意义。我们尤其应当对以下3项作深入的探讨:一是从记载夏、商、周三代历史,看司马迁深深扎根于中华文化沃土而形成的卓越史识;二是《项羽本纪》《高祖本纪》两篇中,司马迁如何站在"通古今之变"的高度,从两种政治胸襟与决策的对比,总结刘胜项败的经验教训;三是司马迁著史所树立的"述往事,思来者"的使命意识,和他要究其底蕴、"稽其成败兴坏之理"、探求具有规律性之认识的撰著宗旨,当前对于我们克服只满足于现象罗列的做法,和克服"碎片化"倾
本文对入院待产的头位初产妇在产程活跃期使用利多卡因加东莨菪碱作宫颈局部封闭的前瞻性研究,随机分用药组及对照组,每组各160例,两组病
目的:对白内障合并近视眼患者超声乳化手术治疗的临床效果进行观察分析,为今后的临床治疗工作提供可靠的参考依据.方法:选择白内障合并近视眼临床患者38 例,对其采取超声乳化手
数据结构课程中图论算法抽象复杂,传统的板书或PPT演示算法程序语句的教学方法不利于学生理解和掌握。在Visual Studio 2013环境下,基于MFC平台研究并设计了一款数据结构课程
中国化马克思主义新闻观的话语文本,百年来实现了从无到有,从零散研讨到体系化专论,从单向度思维到多元化深究的历史转换。从五四运动至建党时期的初步言涉到延安时期的体系化专论,从1956年人民日报改版时期的精彩闪放到改革开放时期的多元杂陈,再到当今新时代中国特色社会主义时期的深耕细耙,无不承继着马克思主义"人民报刊"的新闻理想,表征着"人民至上"的新闻价值诉求。
随着日益广泛的网络应用中对个人隐私及信息安全的要求提高,匿名及隐私保护已逐渐成为信息安全领域研究的热点之一。匿名通信技术能保持网络通信行为的不可观测性和隐蔽性,实
当前分类方法存在分类效率低和分类结果准确率低的问题。提出移动端网络产品销售推送信息自动分类方法,对网络产品销售推送信息做分词、清洗等预处理,根据预处理后的推送信息