基于时空行为检测高级持续性威胁受损主机

来源 :吉林大学 | 被引量 : 0次 | 上传用户:panweilu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
高级持续性威胁(Advanced Persistent Threats,APT)是一种入侵时间长,隐蔽性高,攻击手法多样且多变的持续性系统入侵。这种威胁已经给企业、政府等组织带来沉重的损失。近期针对这种攻击的检测方法多是基于机器学习、深度学习和图方法来分析系统实体联系或用户、主机行为的。APT攻击在不断发展中的攻击技术是不断更新和变化的,针对APT特性的检测方法的提出是重要的。然而现有的大多检测方法或是针对某一状态下进行场景和行为分析,或是在时间维度上分析单一主机的行为变化。这些方法在面对不断变化的APT攻击中缺乏对其主要行为特性的充分考虑,即APT攻击本质上的两个特性,时间性和空间性。APT攻击在时间性上的行为特征表现在:正常主机的日常行为是相对规律的,而受损主机上的攻击者很难完全模仿受损主机的日常行为,从而受损主机的攻击行为与日常行为相比会产生一系列时间性的异常。APT攻击在空间性上的行为特征表现在:受损主机极有可能被其他受损主机入侵而来,并且持续渗透其他主机,则受损主机之间会有不可避免的空间联系。基于此本文提出了一种基于时空行为检测APT受损主机的方法。本文方法对APT攻击中普遍应用的身份验证行为进行检测。本文的主要工作如下:1.总结了APT攻击行为的时空特性,并提出了一种基于APT时空行为来检测受损主机的方法。2.建立主机验证图,用以分析主机间的身份验证行为,并从中提取主机每天的时间性特征;建立主机关联图,表示主机之间的身份验证关系和空间联系。3.利用LSTM对主机每天的身份验证行为特征进行处理,学习主机在一段时间内的身份验证行为模式或差异;利用GAT考虑主机在关联图中的邻居对其的特征影响,提取主机的空间特征。4.设计了由LSTM和GAT连接成的神经网络,考虑APT主机身份验证事件中的时空性行为。利用神经网络提取特征具有自动筛选重要特征的优势。本文的方法基于洛斯阿拉莫斯国家实验室(LANL)发布的公开数据集进行实验,最终实验结果的F1得分达到了0.961;同时本文也与同类工作做了比较,证明本文基于APT时空性的检测方法的提出对于APT的检测是有帮助的。
其他文献
共轭梯度法具有迭代简单、存储需求小等优点,被广泛用于求解大规模优化问题.本文研究谱共轭梯度法和三项共轭梯度法及在图像处理中的应用,具体内容主要包括两大部分.第一部分,考虑到Polak-Ribière-Polak(PRP)方法是经典共轭梯度法中数值表现较好的方法之一,将PRP公式进行改进,从而产生新的共轭参数,并基于新共轭参数设计新的谱参数,引入重启条件并构造新的重启方向,进而建立一个带重启步的谱共
学位
政务软件从“初步尝试”到“单项应用”经历了高速发展的二十年。一方面,大数据、人工智能等新兴技术的创新应用不断推进我国政务信息化发展进程,“共享协同”、“深化应用”将成为政务软件的典型特征;另一方面,随着“互联网+”战略的推进,互联网行业持续强调的“用户体验”和“价值挖掘”深刻影响着全社会对软件产品的认知,“平台化”、“智能化”、“差异化”、“易用性”成为信息技术在政务领域发展的必要要求。应用模式的
学位
在新的课程改革下,我国小学分数教学已经在不断的走向完善,但是当前小学生小学生对分数概念、分数认知以及用分数表达等仍存在着一定的问题,教师在教的过程中,也会存在着忽略概念认识的过程、只注重学生计算的结果等问题。我国现阶段的教育教学重视学生的学,关注学生学习的过程,在裴斯泰洛齐要素教育理论当中的“数”、“形”、“词”,直观教学等教学手段,从学生认识事物的规律出发,为解决以上学生在学习分数的过程中存在的
学位
随着社会的高速发展,如何培养适应新时代要求的优秀人才成为国家的重要关注点。“核心素养”的提出为此指明了方向,学科教育不能单纯的停留于课堂而脱离现实生活,也不能局限于灌输知识,要充分发挥学生的主观能动性,实现全方位的发展。在教育部发布的《普通高中化学课程标准(2017年版)》中,提出了“以大概念为核心,开展学科核心素养教育”的要求。大概念理念强调内容结构化、系统化、逐步深入最终掌握知识背后蕴含的基本
学位
古典印相工艺作为一种独特的摄影表现语言,以其独有的艺术魅力出现在越来越多的摄影展览中,而古典影像的呈现方式多为单幅陈列式展览,笔者在实践工艺技法的同时也开始思考能否将古典印相工艺与手制书相结合,探索古典印相工艺的呈现方式与摄影手制书发展的新思路。手制书作为一个表现形式多样的艺术综合体,通过对不同物质材料、制作工艺和技术手段的应用,能够满足观者个性化、多元化的阅读体验和审美需求,不仅能丰富古典印相工
学位
高级持续性威胁(Advanced Persistent Threat,简称APT)指的是由高级攻击者利用先进的攻击手段对特定目标进行持续时间长的网络攻击。基于主机的检测和基于网络的检测是两种有效检测APT攻击的方法。基于主机的检测通过检测独立主机上的恶意行为从而发现APT攻击,基于网络的检测通过发现异常的网络数据信息进而检测APT。无论是基于主机的检测还是基于网络的检测,都使用到了机器学习方法。近
学位
《普通高中英语课程标准(2017年版)》指出高中英语课程的总目标为培养学生的语言综合能力,其中写作能力的培养对提升学生的语言综合能力至关重要。而当前高中英语写作教学现状不容乐观,教师通常将阅读教学与写作教学分开,学生语篇衔接意识薄弱也导致了写作缺乏整体的逻辑性和连贯性。因此,本研究将衔接手段的讲授融入到写作教学中并将阅读与写作教学相结合,探索基于语篇衔接理论下“以读促写”教学模式对高中生英语写作的
学位
牙齿再生是目前口腔研究领域的热点之一。如何获得具有诱导成牙能力的种子细胞,是成功构建再生牙齿的核心环节。既往研究以牙齿再生为目标,报道了多种可参与再生牙齿构建的种子细胞。但是,若非借助牙胚来源的部分细胞或组织,研究人员尚无法实现仅基于成体获得的种子细胞的再生牙构建。因此,进一步地通过剖析发育过程中能发出成牙指令、或者具有诱导成牙潜能的牙胚细胞更全面的特征,将为明确再生牙构建所需的种子细胞的特征,提
学位
成渝地区双城经济圈是继京津冀、长三角、粤港澳大湾区后的又一个国家级区域发展战略,其目标是形成具有全国影响力的“一极两中心两地”,这也是现阶段我国所提倡的经济高质量发展事业的题中应有之义。公共服务一体化是推进成渝地区双城经济圈一体化建设的重要内容,通过收集相关数据,发现目前川渝两地已经在教育、医疗卫生、住房、就业、社会保障等与基本民生相关的领域开展合作,实现经济圈内的资源共建、共享,人民生活水平质量
学位
随着全球用水量持续上涨,区域缺水现象增多,导致地下水严重超采,进而造成地面沉降、地基变形等地质灾害的发生,严重损害人民生命财产安全,所以采用先进技术手段对地下水进行探测具有重要意义。地面核磁共振(Surface Nuclear Magnetic Resonance,SNMR)通过对地下水中氢质子的共振跃迁进行探测,可以定量表征地下水含量和储水介质的孔隙大小,是一种高效、非破坏性探测地下水的地球物理
学位