已阅读5页,还剩60页未读, 继续免费阅读
(计算机应用技术专业论文)基于遗传神经网络的入侵检测模型研究.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
哈尔滨理工大学工学硕士学位论文 基于遗传神经网络的入侵检测模型研究 摘要 随着科技进步和计算机网络技术的飞速发展,信息产业及其应用得到了巨 大发展,政府、金融、电信等企事业单位及个人用户等对网络的依赖程度越来 越高,同时也由此带来了信息安全的隐患,如何保障网络与信息系统的安全己 经成为人们高度重视的问题。 传统的网络安全模型己不能适应网络技术的发展,p p d r 模型应运生。入侵 检测技术是p p d r 模型的重要组成部分,是防火墙、数据加密等安全保护措施的 有效补充。它对计算机和网络资源上的恶意使用行为进行识别,并为对抗入侵 提供重要信息,它不仅检测来自外部的入侵行为,同时也监督内部用户的未授 权活动。 入侵检测分析技术是入侵检测系统的核心,主要分为异常入侵检测和误用 入侵检测。本文针对入侵检测系统存在的对入侵事件高漏报率和误报率,提出 一种基于遗传神经网络的异常入侵检测模型,该模型基于遗传算法的全局搜索 和b p 网络局部精确搜索的特性,将遗传算法和b p 算法有机结合,利用遗传算 法优化网络初始权重,使训练好的网络更有效的检测入侵。从而克服了b p 算法 收敛速度慢、易陷入局部极小值、全局搜索力弱、受网络结构限制等缺点。研 究表明,该方法效果良好,学习速度快,分类准确率高。 关键词网络信息安全;入侵检测;人工神经网络;遗传算法;b p 算法 哈尔滨理工大学工学硕士学位论文 t h er e s e a r c h0 fi n t r u s i o nd e t e c t l 0 n m o d e lb a s e d0 ng e n e t i cn e u r a ln e t w o r k a b s t r a c t w i t ht h ed e v e l o p m e n to fc o m p u t e rn e t w o r kt e c h n i q u e sa n ds c i e n c et e c h n o l o g y , i n f o r m a t i o ni n d u s t r ya n di t su s eh a v ee x p a n d e dg r e a t l y ,t h ee n t e r p r i s e ( f o ri n s t a n c e , g o v e r n m e n t ,f i n a n c e ,t e l e g r a p h y e t c ) a n dp e r s o n a lu s e r sh a v ed e p e n d e do nn e t w o r k s m o r ea n dm o r el a r g e ga tt h es a m et i m e s u c hh a sb r i g h t e nl o t so fi n f o r m a t i o n s e c u r i t yi nh i d d e nt r o u b l e ,n e t w o r ks e c u r i t yi si n c r e a s i n g l yp a i da t t e n t i o nt oa n d c o n c e m e da b o u t ,i ti sc r i t i c a lp r o b l e mh o wt op r o t e c ts e c u r i t yi nn e t w o r k sa n d i n f o r m a t i o ns y s t e m t r a d r i o n a ln e t w o r ks e c u r i t ym o d e lc o u l dn o tf i t d e v e l o p m e n t o fn e t w o r k t e c h n o l o g y , p p d rm o d e le m e r g e d ,a st h et i m e sr e q u i r e i n s t r u c t i o nd e t e c t i o n t e c h n o l o g yi sp p d rm o d e li m p o r t a n t l yc o m p o s e dp a r t ,a n di tm a k eu pf o ra b s e n c e a b o u tf i r e w a l la n dd a t a s e c u r i t yp r o t e c t i o n t h i st e c h n o l o g yh a sn o to n l y d i s t i n g u i s h e df r o mc o m p u t e ra n dn e t w o r kr e s o u r c e s ,b u ta l s oh a sg i v e ni m p o r t a n t i n f o r m a t i o ni ni n s t r u c t i o n ;i th a sn o to n l yd e t e c t e di n s t r u c t i n ga c t i o nf r o mo u tw o r d , b u ta l s oh a sc o n t r o l l e du s e r sa c t i o n s i n s t r u c t i o nd e t e c t i o nt e c h n o l o g yi sc o r ei ni n s t r u c t i o nd e t e c t i o ns y s t e m ,i ti n c l u d e a b n o r m i t yi n s t r u c t i o na n da b u s e di n s t r u c t i o nd e t e c t i o n a i mt ot h ep r o b l e mo fh i g h r a t eo ff a l s e n e g m i v e sa n df a l s ep o s i t i v e s o fi d s ,p r o p o s e dt h eg e n e t i cn e u r a l n e t w o r k t h i sm e t h o db a s e do nt h et r a i t st h a tt h eg e n e t i ca l g o r i t h m sa r eg o o di n g l o b a ls e a r c h i n g ,a n d t h eb a c kp r o p a g a f i o n ( b p ) a r ee f f e c t i v eo na c c u r a t el o c a l s e a r c h i n ga n dj o i n i n gt h eg e n e t i c sa l g o r i t h ma n db pa l g o r i t h mt o g e t h e ra n d o p t i m i z i n gt h ei n i t i a lw e i g h t so fb pw i t hg a ,s o l v et r a d i t i o n a lb pa l g o m e t r yl i ei n a b s e n c ea b o u tc o n s t r i n g e n c yr a t es l o w l ya n di m m e r s i o nm i n i mv a l u e t h er e s u l t p r o v e d ,t h i st e c h n o l o g yi sw e l l ,i ti si na d v a n t a g ea b o u tl e a r n i n gr a t er a p i d i t y , c l a s s i f y n i c e t yh i g h 堕堡鎏堡三盔堂三兰堡主兰垡堡苎 k e y w o r d s n e t w o r ki n f o r m a t i o ns e c u r i t y ;i n t r u s i o nd e t e c t i o n ;a r t i f i c i a ln e u r a l n e t w o r k ;g e n e t i ca l g o r i t h m ;b a c kp r o p a g m i o n - 1 1 1 哈尔滨理工大学工学硕士学位论文 1 1 课题来源 第1 章绪论 i n t e r n e t 是由计算机网络互联而成的全球性信息网。网络缔造了前所未有的 新感觉和新生活,其无穷的信息量不仅激发了现代个体的广泛兴趣和潜力,也 为各社会群体创造了无限的发展空间。 当越来越多的公司将其核心业务向互联网转移的时候,网络安全作为一个 无法回避的问题呈现在人们面前。传统上,公司一般采用防火墙作为安全的第 一道防线。而随着攻击者知识的日趋成熟,攻击工具与手法的日趋复杂多样, 单纯的防火墙策略已经无法满足对安全高度敏感部门的需要,网络的防卫必须 采用一种纵深的、多样的手段。与此同时,当今的网络环境也变得越来越复杂, 各式各样复杂的设备,需要不断升级、补漏洞得系统使得网路管理员得工作不 断加重,不经意的疏忽便有可能造成安全的重大隐患。在这种环境下,入侵检 测系统成为了安全市场上新的热点,不仅愈来愈多的受到人们的关注,而且已 经开始在各种不同的环境中发挥其关键作用。 本论文的项目背景是哈尔滨理工大学自然科学基金项目基于多层前向神 经网络的分布式入侵检测模型,本文作为该项目的一个组成部分,将遗传算法 与神经网络结合作为其中一个分布式a g e n t 的检测算法。 1 2 研究目的和意义 1 2 1 研究的目的 据统计:信息窃贼在过去5 年中以2 5 0 速度增长,9 9 的大公司都发生过 大的入侵事件。世界著名的商业网站,如y a h o o 、b u y 、e b a y 、m i t l a z o r l 、c n n 都曾被黑客入侵,造成巨大的经济损失【i i 。甚至连专门从事网络安全的r s a 网 站也受到黑客的攻击。对入侵攻击的检测与防范、保障计算机系统、网络系统 及整个信息基础设施的安全已经成为刻不容缓的重要课题。入侵检测的目的是 监控网络活动,及时识别可疑的行为,以及明显的攻击行为。高效的入侵检测 系统能够保障计算机系统、网络系统甚至整个信息基础设施的安全和避免巨大 的经济损失。 哈尔滨理工大学工学硕士学位论文 1 2 2 研究的意义 入侵检测需要监听所有的网络流量,并且需要截获所有的数据包并进行报 文分析。但目前人工难以进行实时分析,当审计数据量极大时,这使得手工分 析实际上是不可行的。而目前的i d s 都存在以下三个问题:i d s 所依赖的检测 数据在传递中可能被篡改,导致漏报和误报;i d s 会占用相当多的资源;入侵 者可暗中篡改、中止1 d s 程序,令1 d s 可靠性下降或完全失效。因此研究高效 的安全检测技术和开发实用的安全检测系统具有重大的理论和实践意义。 1 3 常用网络安全技术分析 随着计算机技术与信息技术的发展,计算机网络的安全日益突出。一般认 为,计算机的网络安全包括网络的物理安全和信息安全两个方面,物理安全是 指保护交换机、服务器、路由器、传输信道等硬件实体免受破坏:信息安全是 指保护系统内的程序和数据等信息不受破坏或泄漏。在现实环境中,网络的信 息安全显得尤其重要和迫切,因此下瑶主要讨论网络安全主要是指网络的信息 安全问题。 计算机网络安全的特征主要表现在机密性、完整性、可靠性、可用性、不 可抵懒性、可控性等几个方面。机密性是指网络信息不被泄露给非授权的用户、 实体或过程,也就是信息只为授权用户使用。机密性是在可靠性和可用性基础 之上,保障网络信息安全的重要手段。完整性是网络信息未经授权不能进行改 变的特性。 完整性是一种面向信息的安全性,它要求保持信息的原样,即信息的正确 生成、正确存储和正确传输。完整性与机密性不同,机密性要求信息不被泄露 给未授权的人,而完整性则要求信息不致受到各种原因的破坏。影响网络信息 完整性的主要因素有:设备故障、误码( 传输、处理和存储过程中产生的误码, 定时的稳定度和精度降低造成的误码,各种千扰源造成的误码) 、人为攻击、计 算机病毒等。可靠性是指系统能够在规定条件和规定时间内完成规定功能的特 性。可靠性是系统安全的最基本要求之一,是所有网络信息系统的建设和运行 的基本目标。可用性是只允许授权者在需要时使用信息,未授权者不能占有网 络资源并阻碍授权者正常使用信息。不可抵獭性是在网络信息系统的信息交互 过程中,所有参与者都不能否认曾经完成的操作和承诺。数字签名技术是解决 不可抵懒性的手段之一。可控性是对网络信息的传播具有控制能力的特性,防 哈尔滨理工大学工学硕士学位论文 止非法和有害信息通过公共网络进行传输。 网络安全是一个动态的、不断完善的过程,其动态安全过程可以用p p d r 模 型口1 来说明。如图1 1 ,p p d r 模型有四个部分组成:p o l i c y ( 策略) 、p r o t e c t i o n ( 防 护) 、d e t e c t i o n ( 检测) 和r e s p o n s e ( 响应) 。在安全策略的统一指导下,其余三个 部分组成一个完整的、动态的安全循环。在该循环里,综合运用各种防护工具( 如 防火墙、v p n 、身份认证等) 和检测工具( i d s 、漏洞检测等) ,通过适当的反应 系统将系统调整到“最安全”或“风险最低”状态。 在p p d r 模型中,b 表示攻击所需的时间,吐表示检测系统安全的时间,t 表示系统对安全事件的反应时间,网路安全就是要尽可能延长n ,尽量减少z 和 。当只 吐+ 时,系统是安全的,否则n 0 + 5 表明有异常或有入侵发生,如果o ( n - 0 5 表明 正常或没有入侵发生,o ( n 数值介于0 和l 之间。1 1 个输入节点就是在表5 1 中d s e r r o r _ _ r a t e ,s s e r r o r _ r a t e ,d r e r r o rr a t e ,s r e r r o r r a t e ,d p s a m er a t e ,d p d i f r a t e ,d p s r vr a t e ,d p s e r rr a t e ,d p r e r rr a t e ,d d d i fr a t e 和c s e r r o rr a t e 这十一 个数值。常见的入侵都与这几个分量有关,下面我主要介绍几个常见的攻击用 于说明,同时也是我用来进行试验检测效果用到的攻击。 1 s y nf l o o d i n g 攻击f l o o d i n g 的字面意思是“淹没”,f l o o d i n g 是d o s 攻 击常用的一种手法,具有高带宽的计算机可以通过大量发送t c p ,u d p 或者 i c m pe c h or e q u e s t 的报文,将低带宽的计算机“淹没”,以降低对方计算机的 响应速度。一种常用的手法就是通过s y nf l o o d i n g 攻击来实现。在s y nf l o o d i n g 攻击中,攻击者有意不完成t c p 的三次握手过程,其目的就是让等待建立某种 特定服务的连接数量超过系统所能承受的数量,从而使得系统不能建立新的连 接。虽然所有的操作系统对每个连接都设置了一个计时器,如果计时器超时就 释放资源,但是攻击者可以持续建立大量新的s y n 连接来消耗系统资源。很显 然,由于攻击者并不想完成三次握手过程,所以无需接受s y n a c k ,因此也就 没有必要使用真实的i p 地址。 哈尔滨理工大学工学硕士学位论文 2 r e s e t 攻击t c pr e s e t 是t c p i p 通信中普遍的一小部分功能:如果 在t c p 连接中发生错误,也许会生成一个t c pr e s e t 请求。基本上,在这种 情况下,服务器和客户机之间只能观察到一个t c pr e s e t 。如果试图连接一个 不存在的服务器,也会生成一个t c pr e s e t 请求。r e s e t 攻击就是利用t c p i p 的这种功能,攻击者构造大量的r e s e t 包发送给目标主机,对目标主机进行轰 炸。 r e s e t 扫描也可以用来使路由器泄漏关于它们网络内部体系结构的内容, 即如果被问的问题没有任何意义,路由器只是看看i p 地址,然后基于这个做出 决定。如果i p 地址不存在,路由器并不关心这个r e s e t 是否不合适,只是简 单的报告说该地址不存在。这也就意味着除了这些报告不存在的地址外,其他 地址的主机都是存在的。这对攻击者来说是个非常受欢迎的技术,由于发出了 大量的欺骗通信,所以也是个非常安全的技术。 3 t c ps y n 扫描扫描程序是入侵者或网络攻击者常用的工具。有许多网 络入侵者首先是用端口扫描程序开始的。t c p s y n 是一种常用的扫描技术,这 种技术也称为h a l f - o p e n 扫描,它发送一个s y n ,如果端1 3 是打开的,那么会接 收到s y n a c k ,否则会收到r s t ,很少有操作系统会记录这样的日志。 4 t c pf i n 扫描有些防火墙会监视t c ps y n 扫描,还有一些工具如 s y n l o g g e r 和c o u r t n e y 也能够探测到t c ps y n 扫描,在这种情况下,可以使用 t c pf i n 扫描方式。这种方法的原理是:向一个端口发送f i n ,如果端口是开 放的通常会忽略掉这个包。 对于上面所列举的几种攻击我们都可以用遗传神经网络算法进行检测。另 外,有些攻击会专门针对某一固定端e l ,如o o b 攻击专门攻击w i n d o w s 的1 3 9 端口,或在网络中出现大量的不应该出现的异常数据包,比如出现大量的校验 和出错的数据包或s y n 和f i n 同时为一的数据包等,都可以用我们的遗传神 经元网络算法来进行检测,总之与t c p 头部信息关联比较密切的攻击都可以用 此方法来进行检测。 5 2 3 审计数据预处理 审计数据并不能直接作为遗传神经网络的输入量,必须经过处理转换为遗 传神经网络所能识别的数据。首先采用定期活动规则,时间间隔可选为一天或 几小时,然后提取用户行为进行分类,统计用户在此时间间隔内活动频率作为 网络输入量局,x 2 ,- a * l * * yx 。用户行为根据检测活动分类。例如检测登录和会 哈尔滨理工大学工学硕士学位论文 话活动,则西,x 2 ,咒。代表登录频率、位置频率、会话时间、口令失 败次数以及位置失败次数等。如检测文件存取活动,则蜀,局,。可 代表文件创建、读、写、删除,更新以及改名等活动的频率。 5 3 数据分析模块 数据分析模块相当于i d s 的大脑,它必须具备高度的“智慧”和“判断能 力”。所以,在设计此模块之前,需要对各种网络协议、系统漏洞、攻击手法、 可疑行为等有一个很清晰、深入的研究,然后制订相应的安全规则库和安全策 略,再分别建立滥用检测模型和异常检测模型,让机器模拟自己的分析过程, 识别确知特征的攻击和异常行为,最后将分析结果形成报警消息,发送给控制 管理中心。 5 3 1t c p i p 协议层次分析 我们将遗传神经网络算法应用到网络入侵检测系统中,该算法的数据来自 于网络中的数据包。网络中传输的数据包是按照分层的网络协议构造的,而 t c p i p 协议是 图5 - 6t c p i p 协议结构 f i g 5 - 6t h es t r u c t u r eo f t c p 1 p 基于t c p i p 的网络组织结构分为四个协议层次,如图5 - 6 所示:包括数据 链路层、网络层、传输层和应用层,每个协议层使用下层提供的服务。数据传 输时,数据先从发送主机开始逐层向下传输,即应用层、传输层、网络层、物 哈尔滨理工大学工学硕士学位论文 理层,每向下传一层,数据就加上相应的包头,然后通过物理介质到达对方主 机,在逐层上传,在上传的过程中,每上传一层,去掉相应的数据包,直到应 用层,应用程序得到发送方发送的有效数据。图5 7 表现了基于t c p i p 两台主 机间通信状态。 主机a主机b 图5 - 7 基于t c p i p 两台主机闯通信 f i g 5 7t h ec o m m u n i c a t i o nb e t w e e nt w oh o s t sb a s e do nt c p i p 在以t c p i p 协议通信的网络中,不同层次的数据包是不同的,数据包由数 据信息和包头两部分组成,数据信息是上一层的数据包,数据包头是由数据包 的控制信息和描述信息组成。图5 - 8 给出了数据帧、i p 包和t c p 包的数据构成。 5 3 2 数据分析模块实现 数据分析模块可采用s n o n 、t c p d u l l l p 或开发数据包协议分析程序,它的功 能是对数据包进行筛选和分类,这样得到所需要的数据包头信息,并保存起来。 首先做初步的过虑工作。对i p 包进行格式检查,若有分片则进行重组。接 着,判别它是i p 包、u d p 包或是i c m p 包事件,根据包的不同协议类型,调过不同 的分析器程序段进行语义分析,将符合要求的数据包中的信息,送往预处理模 哈尔滨理工大学工学硕士学位论文 块。 图5 - 8 数据包格式 f i g 5 8t h ef o r mo f d a t ap a c k e t 数据分析部分事实上与数据采集部分作为一个进程( w a t c h e r ) 存在,主要是 为了简化程序设计的复杂性。在得到数据帧之后,w a t c h e r 模拟操作系统的 t c p i p 堆栈对数据进行处理并与已知攻击行为的特征进行比较,从中发现异常 行为,并向控制台告警。 在训练阶段,分析器输入训练样本,设置网络运行的所需要的参数,主要 有输入、输出、隐含层的个数、误差、训练次数、训练算法选取等,输入输出 均选择为文本文件,这样可跨平台运行,如把l i n u x u n i x 下的数据包文件转换后 也可进行检测。 在分析的过程中,首先对数据包进行协议分析、过滤,根据协议、端口等 信息将数据包送到不同的检测流程( 如只有h t t p 协议的包才进行c g i 检查) , 这样使检查的过程尽量缩短,提高了程序的工作效率。当进入相应的检测流程 后,则按照线性的顺序工作。 数据分析部分设计为模拟t c p i p 堆栈的流程处理数据包,从中发现异常行 为( 如分片重合、异常标志等) 。这样主要是为了减少误报与漏报,从攻击的核 心特征发现它,而不是像许多其他系统那样,只检查攻击包的表面特征。 h e r e l i n e 中包括了i p 分片处理,包括了t c p 状态转换。通过这种结构,可以准 确的判别诸如t e a r d r o p 等碎片攻击的各种变种。 下面是数据分析模块的核心遗传神经算法的主要代码: u n s i g n e d c h a r g e n e p o p _ s i z e m a xg l e n g t h ;产个体遗传基因 十 u n s i g n e d c h a r i _ u n i t i _ m a x ,h _ u n i t h _ m a x ,o _ u n i t om a x ; u n s i g n e dc h a rpiu n i t pm a x 】 im a x ; 哈尔滨理工大学工学硕士学位论文 u n s i g n e dc h a r p _ o _ u n i t p m a x o _ m a x ; d o u b l e f i t n e s s p o p s i z e ; d o u b l e m a x _ f i t ,a v g _ f i t ; i n t i _ n u m ,h _ n u m ,o _ n u m ,t _ m t m ; i m p _ n u m ; i m g _ l e n g t h ; l o n g i n tc a l c _ g1 e n g t h o i n t i : l o n gi n th u m ; a u r a = 0 : f o r ( i 。1 ;i m a x 1 e n g t h ) d i s p _ h z l 6 ( ”结点数太多,请重输入。”,1 0 ,2 5 0 ,2 0 ) ; e l s e g _ l e n g t h = ( i n t ) w o r k ; s e t c o l o r ( 9 ) ; d i s p _ h z l 6 ( ”o k ? 1 :n o ,2 :y e s , 1 0 ,2 7 0 ,2 0 ) ; g s c a n f ( 3 0 0 ,2 7 0 ,4 ,0 ,4 ,”s ”,c h o i c e ) ; o k 2 a t o i ( c h o i c e ) ; ) ) v o i ds e t _ p r o b l e m ( ) 1 m 1 , j : f i l e4 f o p e n o ,+ f p t ; i f ( ( f p t 。f o p e n ( ”g a s a m p l e , r ”) ) = = n u l l ) e x i t ( 1 ) e l s e f s c a n f ( f p t , & p _ n u m ) ; 4 7 哈尔滨理工大学工学硕士学位论文 f o r ( i = l ;i = p n u n l ;i + + ) f o r o = 10 o 4+ 十+ 十 + 10 o 4 曼o 4 +幸+4ol 也就是说只要d s e r r o rr a t e 或s s e r r o rr a t e 大于0 4 ( 且c o u n t 4 ) 那么就会 判定出现发现异常,如果d s e r r o rr a t e 大于0 4 可能是来自同一台主机的s y n f l o o d i n g 攻击,也可能是来自于不同主机的攻击( 分布式攻击) ,而s s e r r o rr a t e 大于0 4 说明源主机可能在进行攻击,这里用”表示此处的数值不影响检测 结果。所以在我们的学习样本中应该出现几条d s e r r o rr a t e 或s s e r r o rr a t e 大于 0 4 ( 且c o u n t 4 ) 最后两列为l0 的记录和d s e r r o rr a t e 或s s e r r o rr a t e 小于或等 于0 4 ( 且c o u n t 4 ) 最后两列为0 1 的记录,用于识别这种攻击( 也可以识别其 他的与s y n 标志位相关的攻击) 。 对于其他几种攻击方法相似我们可以得到相应的记录。这样在我们的学习 样本中,既包括了正常的数据包统计信息,也包括了包含攻击特征的数据包统 计信息。在我收集的数据包统计记录中,共分为三部分:一部分用于学习训练 寻找网络模型此部分记录数为7 0 0 条,一部分用于校验模型的可用性,此部 分还有记录约2 0 0 条,第三部分用于我们的网络模型进行真正的入侵检测实验, 此部分的实例样本约1 0 0 0 条。学习样本由学习用例和校验用例这两部分数据组 成。表6 1 为一部分样本数据。 哈尔滨理工大学工学硕士学位论文 表6 - 1 样本数据 a i t r i b u t e so f t h ec o n n e c tr e c o r d i n s t a n t s 12 3 456789 1 0 1 l 10 50 60 10 40 50 20 10 20 30 20 1 20 10 20 10 30 10 20 60 40 70 2 0 3 30 20 30 10 5 0 2 0 8 0 4 0 00 90 70 6 40 60 50 10 30 50 ,50 10 40 30 2 01 5 0 ,3 0 1 0 50 8 0 10 2 0 50 40 00 60 2 60 10 00 60 90 50 40 50 30 20 701 70 00 20 40 60 30 70 30 5 0 70 80 5 80 30 10 20 40 30 60 20 40 8050 4 90 20 00 50 50 20 40 30 10 60 7 0 2 1 00 10 20 40 60 ,30 、50 4 0 20 70 ,80 。0 6 2 实验结果及其分析 遗传神经网络入侵检测算法的实现是在w i n d o w s2 0 0 0 上实现的,开发工具 为v c + + 6 0 ,数据库采用s q ls e r v e r2 0 0 0 ,用以存储捕获的数据包和采用滑动 窗口得到的数据包统计信息。 实验过程可以描述如下: 1 首先确定构造学习样本,从网络中捕获数据包,经过预处理模块的处理 得到统计后的记录集,从中选取比较典型的记录集放到学习样本中,这里即包 括含有正常数据包的记录,也包括含有入侵信息的记录,由于本人所有攻击程 序有限,因此所捕获的信息可能不会包括全部典型的数据包,因此本人直接构 造了一些典型的记录放到学习样本中去,模拟实际的数据。学习样本中共包含 将近7 0 0 条记录,是对一万多条数据包统计的结果,原始的数据包信息和用滑 动窗口统计的记录信息都存储在数据库中。 2 运行遗传神经网络,对所选择的学习样本进行运算得到最优的神经网络 结构,并对学习样本进行学习,让神经网络得到能够判断是否入侵的知识。 3 将学习后的遗传神经网络算法用于检测,得到检测结果,计算该遗传神 经网络的检测率,误撮率和漏报率。 检测率,假报率和漏报率是衡量一个入侵检测算法检测性能好坏的重要标 识。它们的含义如下所示: 检测率:检测出的入侵事件的百分比。 哈尔滨理工大学工学硕士学位论文 检测率= 正确检测的样本数目样本总数 误报率:是指正确的事件被误检为异常事件的概率。 误报率= 正常检测为攻击的样本个数样本总数 漏报率:是指没有被检测出来的入侵事件的百分比。 漏报率= 异常检测为正常的样本个数样本总数 检测正确率:正确检测的概率。 检测正确率= ( 卜误报率一漏报率) + 1 0 0 根据以上方法,分别计算出1 0 个典型攻击连接特征属性的频率作为输入如 表6 1 所示。在遗传算法中,种群规模p s i z e = 2 0 0 ,选择概率p s = o 0 5 ,交叉率 p c = 0 4 ,变异率p m = o 1 。在b p 算法中,学习效率,7 = 0 4 ,权系数修正常数a = o 9 。经2 6 9 1 7 次运算,收敛误差达到0 0 0 0 5 ,训练结束。3 种不同方法预测 误差下降速度结果和检测率比较分别列于表6 2 和表6 3 。 表6 - 2 仿真结果比较 i n p u t b pg ag a b p 5 0 00 0 3 7 0 4 50 0 0 9 4 2 20 0 0 2 9 7 6 2 5 0 00 0 0 2 6 0 90 0 0 1 1 2 90 0 0 0 7 8 6 7 5 0 00 0 0 2 5 1 90 0 0 0 7 9 10 0 0 0 7 6 9 1 0 0 0 00 0 0 2 2 1 30 0 0 0 7 1 70 0 0 0 7 6 8 1 5 0 0 0 0 0 01 6 7 9 0 0 0 0 7 0 70 0 0 0 5 31 表6 - 3 检测率比较( ) b p g ag a b p d e r e c t i o nr a t e8 8 19 0 49 3 f a l s en e g a t i v e s1 1 99 、67 由表6 2 和表6 3 可以看出:g a b p 算法正确鉴定合法的用户矢量为9 3 , 发生7 的误报率。与b p 、g a 算法相比,分别高出2 8 7 5 和5 5 6 2 。同样达 到o 0 0 0 5 的收敛误差,g a b p 算法迭代2 6 9 1 7 次,b p 算法需要7 0 万次迭代才 能收敛,并且有可能落入局部极小值点。因此,适当选择参数能使收敛速度成 倍提高。 通过以上数据比较来看,虽然遗传神经网络学习时间长,但是训练精度以 及分类准确率明显比神经网络、遗传算法都高,效果也是很明显的。 哈尔滨理工大学工学硕士学位论文 6 3 本章小结 遗传神经网络可以通过利用大量实例进行训练的方法学会知识,获得预测 的能力,并且这一过程可以是完全抽象的计算,无需强调对数据分布的假设, 无需向神经网络解释知识的细节,神经网络可以根据已有的实例自动掌握系统 的各个度量之间的内在关系。 用优化的神经网络进行入侵检测预测、预警。实验表明预警率是较高的, 能达到9 3 。建立报警机制,一旦检测到入侵行为发生,入侵检测系统立即通 知管理员采取适当的措施,保护系统安全。 与其他的检测方法如基于特征码或规则等入侵检测相比,遗传神经网络入 侵检测不需人们自己定义规则或特征码,神经网络能够自己学习,掌握攻击模 型,这样可以降低人为因素的偏差,有一定智能功能。 遗传神经网络入侵检测在学习阶段需要花费较长的时间和较多的资源用于 学习建立模型,但是在检测阶段速度是比较快的,而且占用资源也比较多,能 够用于实时检测。 哈尔滨理工大学工学硕士学位论文 结论 入侵检测技术是近二十年来出现的一种主动保护计算机免受入侵者攻击的 新型网络安全技术。它一般是通过离线或在线的分析系统的审计数据,当发现 有入侵企图或入侵行为的时候,它能够及时报告网络管理员,从而使管理员采 取一定的补救措施,如断开连接,防止错误数据蔓延,向入侵者发出警告等。 它能够提供对内部攻击,外部攻击和误操作的实时检测,是网络安全技术的及 其重要组成部分。 本人研究生阶段的主要工作就是固绕入侵检测来进行的,具体工作可以描 述如下: 1 研究基于遗传神经网络的入侵检测技术。遗传神经网络是将遗传算法和 神经网络结合在一起得到的,神经网络采用b p 神经网络。 2 实现基于遗传神经网络的入侵检测算法和数据采集模块,从网络捕获数 据包进行实验分析。 3 本文提出基于遗传神经网络的入侵检测模型,通过仿真实验,这种算法 与常规单独使用b p 算法相比,表现出较高的检测率和确信度,较低的误报率, 不仅避免了b p 算法的缺陷,而且在精度相同的条件下,收敛速度大大提高。 本人做的工作还有很多不足之处,比如如何进一步的提高遗传神经网络入 侵检测的检测效果,进一步改进抓包程序使其适应高速网络,在高速网络上丢 包现象可能就比较严重了,如何进一步降低其运行的时间和空间消耗,这些地 方都有待于改进提高。 1 入侵检测系统作为一种重要的网络安全工具,随着网络的飞速发展,必 将受到越来越多的重视,入侵检测系统和相关入侵检测技术也将得到不断的改 进和发展。但我们也必须清楚地认识到,要保证网络安全,单靠诸如入侵检测 系统这样的网络安全工具是做不到的,还需要有其它机制来进行保障,如尽快 建立和完善有关保障网络信息安全的法律法规体系。 2 在国内,随着上网的关键部门、关键业务越来越多,迫切需要具有自主 版权的入侵检测产品。入侵检测产品仍具有较大的发展空间,从技术途径和研 究开发角度来讲,除了完善常规的、传统的技术外,应重点加强新技术的研究 和i d s 基础研究,如模型和体系结构的研究。 3 随着网络攻击手段向分布式方向发展,且采用了各种数据处理技术,其 破坏性和隐蔽性也越来越强。相应地,入侵检测系统也应在以下几方面得到应 哈尔滨理工大学工学硕士学位论文 有的发展。 ( 1 ) 结构由集中式走向分布式由于集中式体系结构的缺陷,今后的i d s 将 普遍采用分布式体系结构,这种分布式包括数据采集的分布式,事件处理的分 布式,分布式的体系结构可以使i d s 具有更强的容错能力,更强的适应性和可 扩充性。 ( 2 ) 入侵检测方法的多样化依靠单一的入侵检测方法不可能检测出所有入 侵,入侵检测方法的多样化将增j n , k 侵检测的识别率,今后的研究主要集中在 对已知检测方法进行改进和对新检测方法的研究上,以找到效率和效果相一致 的检测方法。 ( 3 ) 标准化为了推动不同的i d s 产品之间及与其他安全产品之间的互操作 性,将制订出广泛接受的i d s 标准,使得不同的i d s 可以通过专用协议相互通 讯,协同工作,共享知识。标准化有利于功能的扩充,同时符合软件工程的要 求。 ( 4 ) 自我保护功能作为安全防护体系中的重要组成部分,i d s 自身的安全 性必须得到加强,以防止i d s 自身被破坏。 ( 5 ) 系统的智能化和自适应能力今后的i d s 将结合自学习入侵检测系统的 优点和特征系统的检测效率,使得i d s 更具智能化和自适应性。 哈尔滨理工大学工学硕士学位论文 参考文献 1 张超等入侵检测系统概述计算机工程与应用,2 0 0 4 ,3 :1 1 6 1 1 9 2 韩东海,王超入侵检测系统实例剖析清华大学出版社,2 0 0 2 ,5 :1 2 1 5 3 王丽娜网络多媒体信息安全保密技术武汉大学出版社,2 0 0 3 ,2 :2 3 2 8 4jpa n d e r s o n c o m p u t e rs e c u r i t yt h r e a tm o n i t o r i n ga n ds u r v e i l l a n c e t e c h n i c a l r e p o r t ,j a m e sp a n d e r s o n ,f o r tw a s h i n g t o n ,p e n n s y l v a n i a ,1 9 8 0 :4 7 5 9 5ded e n n i n g a ni n t r u s i o nd e t e c t i o nm o d e l i e e et r a n so ns o f t w a r e e n g i n e e r i n g ,1 9 8 7 ,1 3 9 ( 2 ) :2 2 2 2 3 2 6ny e ,sme m r a n ,qc h e n ,e ta 1 m u l t i v a r i a t es t a t i s t i c a la n a l y s i so f a u d i tt r a i l sf o r h o s t - b a s e d i n t r u s i o n d e t e c t i o n i e e e t r a n s o n c o m p u t e r s ,2 0 0 2 ,5 1 f 7 1 :8 1 0 8 2 0 7yfj o u ,fg o n g ,cs a r g o r d e s i g na n di m p l e m e n t a t i o no f as c a l a b l ei n t r u s i o n d e t e c t i o n s y s t e m f o rt h e p r o t e c t i o n o fn e t w o r ki n f r a s t r u c t u r e d a r p a i n f o r m a t i o ns u r v i v a b i l i t yc o n f e r e n c ea n de x p o s i t o n ,h i l t o nh c a di s l a n ds c , 2 0 0 0 ,5 6 - 6 6 8tl a n e ,ebc a r l a a ne m p i r i c a ls t u d yo f t w oa p p r o a c h e st os e q u e n c el e a r n i n gf o r a n o m a l yd e t e c t i o n m a c h i n el e a r n i n g2 0 0 3 ,5 1 ( 1 ) :7 1 - 1 0 7 9jmb o n i f a c i o ,amc a n s i a n ,acc a r v a l h o n e u r a ln e t w o r k sa p p l i e di ni n t r u s i o n d e t e c t i o ns y s t e mi n :p r o co ft h ei e e ew o r l dc o n g r e s so nc o m p u t a t i o n a l i n t e l l i g e n e e ( w c c i 9 8 ) o a k l a n d ,c a :i e e ec o m p u t e rs o c i e t yp r e s s ,1 9 9 8 : 2 0 5 2 1 0 l osf o r r r e s t ,asp e r r e l a
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 基于光学扫描全息的三维物体识别结题报告
- 京剧丑角插科打诨谐趣横生-年终总结
- 不畏喧嚣不畏沉寂只畏失去表达的欲望-我的年终总结
- 深度诗词赏析试题及答案揭秘
- 2026医疗招聘中医类-中医学历年题库含答案详解
- 2026医疗卫生机构专业技术人员招聘考试(综合应用能力·E类-西医临床类)历年参考题库含答案详解
- 2026医学检验期末复习-毕业综合考试(本医学检验)历年题库含答案详解
- 2026医学三基考试(皮肤性病科)历年参考题库含答案详解
- 2026北京审判辅助人员招聘考试(文字写作能力)历年参考题库含答案详解
- 2026办公设备维修工-理论知识考试历年参考题库含答案详解
- 《苹果碳足迹核算技术规范》
- 老年患者术前风险评估
- 2025河北高速恒质公路建设集团有限公司社会招聘考试参考题库及答案解析
- 压缩空气储能站安全运行方案
- 《机械制图》电子教材
- 出租车消防安全培训课件
- 第二十四届上海市青少年计算机创新应用竞赛 python校内选拔试题及答案
- 瓷砖防滑技术培训
- 2025年甘肃省行政执法人员执法证考试题库及答案
- 《诗经》原文课件
- 《数字技术应用基础模块》技工中职全套教学课件
评论
0/150
提交评论