系统调用序列的入侵检测——基于改进的Markov模型方法

来源 :复旦大学 | 被引量 : 0次 | 上传用户:uxc
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
从20世纪80年代后期起,基于系统调用的入侵检测方法的研究蓬勃兴起,并且取得了很大成功,为入侵检测技术的发展开辟了新的研究方向。   该方法是通过统计短序列在短期内出现的情况来判别是否异常。判断的基本依据是短序列出现的概率。基于系统调用序列的入侵检测方法的优点是模型简单。在S.Forest最初方法的基础上,许多研究者陆续提出STIDE、T-STIDE以及Markov模型等的研究方法。其中Markov模型是一个状态转移概率模型。在该入侵检测模型中,需要根据训练集中的短序列构造Markov模型的状态和转移概率矩阵;然后,根据建立好的模型来检测测试集中的短序列。这些方法和模型或多或少地提高了检测效率。   本文提出了基于系统调用序列的改进Markov模型入侵检测方法。主要对基于Markov模型的入侵检测方法进行了3个方面的改进:1)、提出基于系统调用序列的双层Markov入侵检测模型;2)、提出基于系统调用序列的Markov压缩模型;3)、提出基于路径熵的检测方法。这些改进的优点是提高了检测效率和增强了模型的扩展性。   实验部分针对不同数据源,首先根据2)和3)两点改进建立了改进的Markov模型;其次对数据源进行了分析,提出了训练数据源的选择方法;再次对检测率和误报率进行了测量;最后对比了改进的Markov模型与其它模型的效率。另外实验中还实现了压缩的Markov模型。   对实验结果的分析表明,改进的Markov入侵检测模型不但能够正常工作,而且还能提高检测率和降低误报率;同时,实验中通过哈希的存储结构来实现Markov模型,训练时间显著减小和检测速度有了很大提高。   另外,采用基于路径熵的检测方法涉及到3个必须的参数,可以根据不同的精度要求来调整这三个参数。实验中给出了这三个参数的建议取值范围。该检测指标精准度高、简单、易配置,是对入侵检测指标的扩充。   因此,本文的改进方法不但具有良好的应用价值,而且具有一定的理论研究价值。
其他文献
三维物体识别是计算机视觉重要分支之一。现有的三维物体识别技术主要是一个利用输入的场景图像数据得到场景特征的表达,再和数据库中存储的物体模型表达相匹配的过程,需要解
在互联网快速发展的推动下,人类生活的基本方式已经悄然发生改变。以往的物质交换方式、信息传播方式演变为新时代的“非主流”,互联网取而代之成为社会生活的必需品。新闻是
在无线通信与电子设备领域的新发展,促进了廉价、低耗、功能丰富的传感节点的发展,这样的传感节点体积小,可以在短距离内实现自由通信.这些微小的传感节点由感应、数据处理及通
随着多媒体的发展,网络音乐也日益增多。现在人们已经不满足于通过歌曲名、歌曲的演唱者等一些文本信息来检索。特别是对于那些种类繁多的音乐数据,人们也许只记得一个调子,
视频网格(Video Grid)基于CDN(Content Distribution Network)技术,集成了现有的各种多媒体技术,并将其封装为服务,通过网格门户给用户提供统一的视频点播界面。由于视频网格
传统的互联网体系结构目前在很多方面已不能适应网络应用的发展,网络体系结构的自治化(Autonomic)研究是当前网络体系结构研究的热点之一,自治网络是一种新型的网络结构,它具
随着芯片集成度的不断提高和用户对电子产品功能更高的需求,基于共享存储器的异构多处理器片上系统(Multi-Processor System on Chip)逐渐成为高端嵌入式应用市场的主流。对
军用通信网络的不断发展,使得传统的尽力而为型分组交换网已无法满足战术通信网的需求。而网络的发展瓶颈正是计算机网络的服务质量(QoS)保证机制所关注的问题。建立通信网的QoS
随着科学技术的发展,数据广播已经成为一种主流的通讯方式。在实际的广播环境中,广播带宽资源往往有限,因此,如何在保证查询任务实时性要求的前提下,减小广播带宽的开销,这是一个急
本文对集中式I/O技术进行了研究,并在此基础上讨论了如何提高对非连续数据访问的性能。在许多并行应用中,每个进程需要访问在文件中存放位置不连续的小块数据。访问这种不连