<listing id="vjp15"></listing><menuitem id="vjp15"></menuitem><var id="vjp15"></var><cite id="vjp15"></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><menuitem id="vjp15"></menuitem></video></cite>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<menuitem id="vjp15"><strike id="vjp15"></strike></menuitem>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"></strike></var>
<var id="vjp15"></var>
<var id="vjp15"></var>
<var id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></var>
<menuitem id="vjp15"></menuitem><cite id="vjp15"><video id="vjp15"></video></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></cite>
<var id="vjp15"></var>
<var id="vjp15"></var>
<menuitem id="vjp15"><span id="vjp15"><thead id="vjp15"></thead></span></menuitem>
<cite id="vjp15"><video id="vjp15"></video></cite>
<menuitem id="vjp15"></menuitem>

一種基于樹型結構算法的網絡時間隱蔽信道檢測方法及系統

文檔序號:41261115發布日期:2025-03-14 12:32閱讀:55來源:國知局

本發明涉及網絡信息安全,尤其涉及一種基于樹型結構算法的網絡時間隱蔽信道檢測方法及系統。


背景技術:

1、網絡時間隱蔽信道是一種隱蔽且難以察覺的通信方式,它利用網絡協議中的時間字段傳遞隱藏的信息。這種隱蔽信道的存在可能導致安全威脅,如數據泄露、未經授權的通信和惡意活動。在傳統的網絡隱蔽信道檢測方法中,主要關注的是數據包的字段、頻率和統計特征。然而,隨著隱蔽信道技術的不斷發展和網絡協議的復雜性增加,傳統的檢測方法已經無法有效應對日益增多的隱蔽信道技術和攻擊手段。

2、隱蔽信道的概念最早由lampson在1973年提出,它被定義為本意上并非用于正常通信目的的信道。通過隱蔽信道,攻擊者可以將秘密信息編碼到正常的數據中,從而繞過安全防御機制的檢測,給用戶帶來了嚴重的威脅。目前針對網絡時間隱蔽信道檢測的研究主要集中在異常統計分析、機器學習方法。

3、異常統計分析方法易于實現,但它僅使用統計指標從流量的粗粒度角度進行分析,并提取流量特征來評估流量的異常程度。這類方法通常存在檢測窗口過大且檢測信道單一的問題。相比之下,機器學習方法通過使用多種特征和更大的數據集來訓練分類器,可以有效區分合法信道流量和隱蔽信道流量。例如,基于監督學習的決策樹和隨機森林等方法采用樹型多分支結構,能夠在多個特征下對網絡流量進行較為細致的區分。這類方法能夠更準確地識別異常模式,提高異常檢測的精度,但訓練分類器模型的過程需要消耗大量的時間和資源。同時,由于新型網絡時間隱蔽信道能夠通過注入異常值來模仿正常流量的分布,因此,這類方法在檢測過程中往往會將非法流量錯誤的判別為合法流量,從而導致檢測性能的下降。。


技術實現思路

1、本發明的目的在于解決現有技術難以檢測新型網絡時間隱蔽信道的問題。

2、本發明解決其技術問題所采用的技術方案是:提供一種基于樹型結構算法的網絡時間隱蔽信道檢測方法,包括如下步驟:

3、從合法通信的網絡流量中收集合法到達間隔時間序列;將合法到達間隔時間序列分為若干批次,每批次數據作為第一到達間隔時間序列生成一棵孤立二叉樹,基于孤立二叉樹的結點數量生成判別閾值范圍;

4、從待檢測流量中收集到達間隔時間序列,作為第一到達間隔時間序列生成一棵孤立二叉樹,若該孤立二叉樹的結點數量落判別閾值范圍外,則判定該待檢測流量為隱蔽信道的流量;

5、所述孤立二叉樹的生成過程為:采用孤立森林算法對第一到達間隔時間序列進行離群值剔除,再將剔除離群值的序列按照數值由小到大進行排序,獲得到第二到達間隔時間序列t={t1,t2,...,tn};基于第二到達間隔時間序列生成孤立二叉樹。

6、優選的,所述采用孤立森林算法對第一到達間隔時間序列進行離群值剔除,包括以下步驟:

7、基于第一到達間隔時間序列構建具有i個孤立樹的孤立森林;

8、遍歷孤立森林中的每一棵孤立樹,計算到達間隔時間序列中的時間ti在孤立森林中的平均路徑長度h(ti);

9、對平均路徑長度h(ti)做歸一化處理,計算到達間隔時間序列ti的異常得分s(t,φ),表示為:

10、

11、其中,φ表示樣本點數量,h()表示標準化操作,c(φ)表示為φ個樣本構建一個孤立樹的平均路徑長度;

12、刪除第一到達間隔時間序列中異常得分值最高的部分數據。

13、優選的,所述基于第一到達間隔時間序列構建具有i個孤立樹的孤立森林,包括以下步驟:

14、s11,從第一到達間隔時間序列中隨機選取φ個樣本點構成子集t',并將該子集放入孤立樹的根結點,每個樣本的維度為n;

15、s12,對于樣本點ti,從n個維度中隨機指定維度q,并在t'中隨機產生一個切割閾值p,其中,min(xij,j=q,xij∈x')<p<max(xij,j=q,xij∈x');若指定維度q小于p則將樣本ti放入左子結點,若指定維度q大于或者等于p則樣本ti放入右子結點;xij表示數據集x'中的第i個樣本的第j個特征的取值

16、s13,對每個樣本點執行s12直至所有子結點都只有一個樣本點或者孤立樹已經達到指定的高度h,生成一個孤立樹;

17、s14,重復s12至s13步驟直至生成i棵孤立樹。

18、優選的,所述孤立樹的數量i為事先預設,根據計算能力和預測需求確定。

19、優選的,所述基于第二到達間隔時間序列生成進行孤立二叉樹,包括以下步驟:

20、s21,以第二到達間隔時間序列作為分割列表;

21、s22,從分割列表中隨機選擇一個時間點tcut作為分隔值,并將該點及與該點的值相同的時間點從第二到達間隔時間序列中移除,獲得第三達間隔時間序列;以分隔值作為根結點,將第三達間隔時間序列劃分為左子樹序列和右子樹序列,其中,左子樹序列中的值均小于分割值,右子樹序列中的值均大于分割值;

22、s23,分別以左子樹序列和右子樹序列作為分割列表,各自重復執行s22至s23直到每個子樹序列只有一個數據,生成一棵孤立二叉樹。

23、優選的,所述基于孤立二叉樹的結點數量生成判別閾值范圍,具體為:統計合法到達間隔時間序列所有批次數據所生成的孤立二叉樹的結點數量,得到一個結點數量范圍作為判別閾值范圍。

24、本發明還提供一種基于樹型結構算法的網絡時間隱蔽信道檢測系統,包括:

25、閾值生成模塊,從合法通信的網絡流量中收集合法到達間隔時間序列,將合法到達間隔時間序列分為若干批次,每批次數據作為第一到達間隔時間序列生成一棵孤立二叉樹,基于孤立二叉樹的結點數量生成判別閾值范圍;

26、流量檢測模塊,從待檢測流量中收集到達間隔時間序列,作為第一到達間隔時間序列生成一棵孤立二叉樹,若該孤立二叉樹的結點數量落判別閾值范圍外,則判定該待檢測流量為隱蔽信道的流量;

27、所述孤立二叉樹的生成過程具體為:采用孤立森林算法對第一到達間隔時間序列進行離群值剔除,再將剔除離群值的序列按照數值由小到大進行排序,獲得到第二到達間隔時間序列t={t1,t2,...,tn};基于第二到達間隔時間序列生成孤立二叉樹。

28、本發明具有如下有益效果:

29、(1)本發明將正常到達間隔時間序列和隱蔽到達間隔時間序列通過孤立森林模塊的設計,在保證各類到達間隔時間序列保持原有特征的前提下,進一步放大了隱蔽的時間序列的逐步函數特征;通過采用逐步函數特征的樹型分類結構的檢測技術,實現在較小的檢測窗口下對網絡時間隱蔽信道進行有效檢測,并提高檢測的準確度,從而更加易于區分合法流量和隱蔽流量數據樣本;

30、(2)本發明通過離散值剔除和排序有效提取流量的逐步函數特征,結合孤立二叉樹的設計,能夠有效解決新型時間隱蔽信道利用異常值注入來模仿合法流量分布導致的難以檢測的問題,更好地加強網絡攻擊防范措施的安全性。

31、以下結合附圖及實施例對本發明作進一步詳細說明,但本發明不局限于實施例。

當前第1頁1 2 
網友詢問留言 已有0條留言
  • 還沒有人留言評論。精彩留言會獲得點贊!
1
韩国伦理电影