-
题名一种基于最大熵原理系统异常检测模型研究
被引量:1
- 1
-
-
作者
张健
陈松乔
-
机构
中南大学信息科学与工程学院计算机应用技术系
-
出处
《小型微型计算机系统》
CSCD
北大核心
2008年第4期643-648,共6页
-
文摘
大多数基于系统调用序列分析的系统异常检测方法在对系统调用序列裁减和特征提取过程中没有客观评估特征表述进程行为的能力,其结果造成了许多误警、漏警问题,影响了检测性能.提出了一种基于最大熵原理的系统异常检测模型,通过计算互信息量和Z测试实现特征提取,通过构建最大熵模型实现特征评估与检测分类器.通过改进BloomFilter算法实现高效的特征查找或匹配.较好的改善了系统异常检测的性能,对比实验结果证明,该检测模型能够以较高的精确度及时的检测出异常攻击行为.
-
关键词
系统调用序列
系统调用短序列
最大熵模型
特征提取
-
Keywords
system call sequences
system call short sequence
maximum entropy principle
feature selection
-
分类号
TP18
[自动化与计算机技术—控制理论与控制工程]
-
-
题名基于最大熵原理系统调用序列异常检测模型研究
- 2
-
-
作者
张健
陈松乔
戴诏
帅军
-
机构
中南大学信息科学与工程学院计算机应用技术系
-
出处
《计算机研究与发展》
EI
CSCD
北大核心
2006年第z2期332-338,共7页
-
基金
国家自然科学基金项目(90304010,90104028)
-
文摘
目前大多数基于系统调用序列分析的主机异常检测方法,在对系统调用序列裁减和特征提取过程中,没有客观评估所使用进程行为的特征表述模式质量,造成了许多误警、漏警和性能方面的问题.提出了一种基于最大熵原理的主机异常检测模型.利用互信息量和Z测试实现特征提取,利用最大熵模型实现了特征评估与分类器.并通过改进Bloom Filter算法,实现了高效的查找或匹配过程,较好地满足主机异常检测的性能和检测效率的要求,实验结果证明,该检测模型能够以较高的精确度及时地检测出异常攻击行为.
-
关键词
系统调用序列
系统调用短序列
最大熵原理
特征提取
-
分类号
TP309
[自动化与计算机技术—计算机系统结构]
TP393.08
[自动化与计算机技术—计算机应用技术]
-
-
题名一种通用的大规模DDoS攻击源追踪方案研究
被引量:4
- 3
-
-
作者
张健
陈松乔
戴昭
欧新良
-
机构
中南大学信息科学与工程学院计算机应用技术系
长沙学院计算机科学与技术系
-
出处
《小型微型计算机系统》
CSCD
北大核心
2007年第3期431-437,共7页
-
基金
国家自然科学基金项目(90304010
90104028
60673165)资助.
-
文摘
本文提出了一种通用的基于概率包标记大规模DDoS攻击源跟踪方法.相比其它方法,该方法通过引入包标记中继算法既适用于直接类型的DDoS攻击路径恢复,也适用于反射类型的DDoS攻击路径恢复.此外,本文通过巧妙运用方程组唯一解判定原理对路由IP实施编码,运用基于一次性密钥的HMAC方法对攻击路径的每条边进行编码和验证,不需要ISP路由拓扑,便能够在被攻击点相应的解码并高效可靠的恢复出真实的攻击路径.分析表明,该种方法能与IPv4协议较好的兼容,具有较好的抗干扰性.通过仿真实验证实,该方法相比FMS、CHEN等人提出的方法在收敛性和误报方面体现了较强的优势.
-
关键词
DDOS(分布式拒绝服务)
攻击源追踪
概率包标记
收敛性
HMAC(消息散列鉴别码)
-
Keywords
DDoS
IP Traceback
PPM
astringency
HMAC(keyed-aashing for message authentication)
-
分类号
TP309
[自动化与计算机技术—计算机系统结构]
TP393.08
[自动化与计算机技术—计算机应用技术]
-
-
题名一种新型大规模分布式拒绝服务检测模型研究
被引量:3
- 4
-
-
作者
张健
陈松乔
赵继俊
帅军
-
机构
中南大学信息科学与工程学院计算机应用技术系
国家软件产业基地
-
出处
《小型微型计算机系统》
CSCD
北大核心
2007年第2期255-259,共5页
-
基金
国家自然科学基金项目(90304010
90104028)资助
-
文摘
将基于HOPCOUNT的异常数据包过滤技术引入到TaoPeng等人提出的检测方法中,提出了一个新型的DDoS攻击的检测模型.通过判定算法,该模型能够较为准确的区分出正常通信量和异常通信量,并在此基础上,运用CUSUM算法监测两个特征量,实现了DDoS攻击检测.此外,本文将Bloom Filter算法引入到数据库的查找过程中,提高了检测的性能以及检测模型自身的安全性.实验结果证明,该检测模型能够以较高的精确度及时的检测出DDoS攻击行为.
-
关键词
分布式拒绝服务
攻击异常检测
IP欺骗
跳数
-
Keywords
DDoS
abnormal detection
IP spoofing
HOP COUNT
-
分类号
TP393
[自动化与计算机技术—计算机应用技术]
-
-
题名一种可认证DDoS攻击源追踪方案研究
被引量:2
- 5
-
-
作者
张健
陈松乔
-
机构
中南大学信息科学与工程学院计算机应用技术系
-
出处
《计算机应用研究》
CSCD
北大核心
2007年第10期131-134,共4页
-
基金
国家自然科学基金资助项目(90304010
90104028)
-
文摘
提出了一种通用的基于概率包标记大规模DDoS攻击源跟踪方法。相比其他方法,该方法通过引入包标记中继算法既适用于直接类型的DDoS攻击路径恢复,也适用于反射类型的DDoS攻击路径恢复。此外,通过巧妙运用方程组惟一解判定原理对路由IP实施编码,运用基于一次性密钥的HMAC方法对攻击路径的每条边进行编码和验证,不需要ISP路由拓扑,便能够在被攻击点相应的解码并高效可靠地恢复出真实的攻击路径。分析表明,该方法能与IPv4协议较好地兼容,具有较好的抗干扰性。
-
关键词
分布式拒绝服务
攻击源追踪
概率包标记
收敛性
消息散列鉴别码
-
Keywords
DDoS
IP traceback
PPM
astringency
HMAC ( keyed-hashingfor message authentication)
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
-