-
题名基于条件随机场的异常协议行为检测方法
被引量:1
- 1
-
-
作者
刘帅
杨英杰
常德显
-
机构
解放军信息工程大学密码工程学院
-
出处
《计算机应用研究》
CSCD
北大核心
2016年第6期1867-1870,1876,共5页
-
基金
国家"863"计划资助项目(2012AA012704)
郑州市科技领军人才资助项目(131PLJRC644)
-
文摘
针对现有异常应用协议行为检测主要针对某种特定应用,缺乏通用性的问题,提出一种基于条件随机场的异常应用协议行为检测方法,从网络数据流中提取应用协议关键字及其时间间隔作为状态特征,同时考虑关键字的频率分布特征,应用条件随机场模型对协议行为进行建模,将偏离模型的协议行为判定为异常。相比于传统的基于隐马尔可夫模型建模方法,该方法不必对特征量作严格的独立性假设,具有能够融合多特征的优势。实验结果表明,该方法在检测协议异常时准确率高、误报率低。
-
关键词
条件随机场
异常协议行为检测
异常检测
协议关键字
协议行为
-
Keywords
CRF
protocol anomaly behavior detection
anomaly detection
protocol key words
protocol behavior
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
-
-
题名基于离散序列报文的协议格式特征自动提取算法
被引量:9
- 2
-
-
作者
李阳
李青
张霞
-
机构
信息工程大学信息系统工程学院
-
出处
《计算机应用》
CSCD
北大核心
2017年第4期954-959,969,共7页
-
文摘
针对缺少会话信息的离散序列报文,提出一种基于离散序列报文的协议格式(SPMbFSC)特征自动提取算法。SPMbFSC在对离散序列报文进行聚类的基础上,通过改进的频繁模式挖掘算法提取出协议关键字,进一步对协议关键字进行选择,筛选出协议格式特征。仿真结果表明,SPMbFSC在以单个报文为颗粒度的识别中对FTP、HTTP等六种协议的识别率均能达到95%以上,在以会话为颗粒度的识别中识别率可达90%。同等实验条件下性能优于自适应特征(AdapSig)提取方法。实验结果表明SPMbFSC不依赖会话数据的完整性,更符合实际应用中由于接收条件限制导致会话信息不完整的情形。
-
关键词
离散序列报文
协议关键字提取
自适应特征挖掘
格式特征
协议识别
-
Keywords
extraction
dadptive format signature mining
format signature
protocol identification
-
分类号
TP393.8
[自动化与计算机技术—计算机应用技术]
-