• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于流相似性的兩階段P2P僵尸網(wǎng)絡(luò)檢測方法

    2017-12-22 03:58:35牛偉納張小松孫恩博楊國武趙凌園
    電子科技大學(xué)學(xué)報 2017年6期
    關(guān)鍵詞:分類特征檢測

    牛偉納,張小松,孫恩博,楊國武,趙凌園

    ?

    基于流相似性的兩階段P2P僵尸網(wǎng)絡(luò)檢測方法

    牛偉納1,2,張小松1,2,孫恩博2,楊國武2,趙凌園2

    (1. 電子科技大學(xué)網(wǎng)絡(luò)空間安全研究中心 成都 611731; 2. 電子科技大學(xué)計算機科學(xué)與工程學(xué)院 成都 611731)

    僵尸網(wǎng)絡(luò)利用諸如蠕蟲、木馬以及rootkit等傳統(tǒng)惡意程序,進行分布式拒絕服務(wù)攻擊、發(fā)送釣魚鏈接、提供惡意服務(wù),已經(jīng)成為網(wǎng)絡(luò)安全的主要威脅之一。由于P2P僵尸網(wǎng)絡(luò)的典型特征是去中心化和分布式,相對于IRC、HTTP等類型的僵尸網(wǎng)絡(luò)具有更大的檢測難度。為了解決這一問題,該文提出了一個具有兩階段的流量分類方法來檢測P2P僵尸網(wǎng)絡(luò)。首先,根據(jù)知名端口、DNS查詢、流計數(shù)和端口判斷來過濾網(wǎng)絡(luò)流量中的非P2P流量;其次基于數(shù)據(jù)流特征和流相似性來提取會話特征;最后使用基于決策樹模型的隨機森林算法來檢測P2P僵尸網(wǎng)絡(luò)。使用UNB ISCX僵尸網(wǎng)絡(luò)數(shù)據(jù)集對該方法進行驗證,實驗結(jié)果表明,該兩階段檢測方法比傳統(tǒng)P2P僵尸網(wǎng)絡(luò)檢測方法具有更高的準確率。

    僵尸網(wǎng)絡(luò)檢測; 會話特征; 流相似性; P2P流量識別

    當今時代,網(wǎng)絡(luò)環(huán)境錯綜復(fù)雜,安全問題日益突出。由于僵尸網(wǎng)絡(luò)的C&C服務(wù)器具有更高的隱蔽性,僵尸程序經(jīng)常被實施大規(guī)模網(wǎng)絡(luò)攻擊的黑客所采用,幾乎所有的DDoS攻擊和80%~90%的垃圾郵件攻擊都是由僵尸網(wǎng)絡(luò)發(fā)起的[1]。因此,僵尸網(wǎng)絡(luò)已成為網(wǎng)絡(luò)安全中不容忽視的問題。

    早期的僵尸網(wǎng)絡(luò)主要采用IRC[2]和HTTP[3]作為通信協(xié)議,具有單點失效問題,很容易被檢測和摧毀。如今,大多數(shù)僵尸網(wǎng)絡(luò)使用P2P技術(shù)來創(chuàng)建C&C(命令和控制)機制以增強網(wǎng)絡(luò)通信隱蔽性[4]。相比采用IRC和HTTP協(xié)議的僵尸網(wǎng)絡(luò),不具有中心節(jié)點的P2P僵尸網(wǎng)絡(luò)具有更大的威脅性和隱蔽性。所以,P2P僵尸網(wǎng)絡(luò)越來越受到攻擊者的青睞,P2P僵尸網(wǎng)絡(luò)檢測[5]也成為安全領(lǐng)域的研究熱點。

    目前,P2P應(yīng)用已經(jīng)引起了互聯(lián)網(wǎng)流量爆炸式的增長,這對數(shù)據(jù)存儲以及實時分析來講都是一個巨大的挑戰(zhàn)。因此,在檢測P2P僵尸網(wǎng)絡(luò)的早期,對網(wǎng)絡(luò)中的非P2P流量進行過濾就顯得尤為重要。

    本文針對P2P僵尸網(wǎng)絡(luò)提出一種兩階段的檢測方法:第一階段基于端口判斷、DNS查詢以及會話中數(shù)據(jù)流計數(shù)來過濾非P2P流量;第二階段基于會話特征來識別P2P僵尸網(wǎng)絡(luò),其中本文使用基于會話特征的檢測方法有效降低了需要分析的數(shù)據(jù)條數(shù)。然后采用基于決策樹模型的隨機森林算法對流量進行分類識別,從而檢測出僵尸網(wǎng)絡(luò)。同時,在UNB數(shù)據(jù)集上將本文算法與另外兩種已有算法做了實驗對比和分析,實驗結(jié)果表明隨機森林算法對P2P僵尸網(wǎng)絡(luò)的檢測準確率更高。

    1 相關(guān)工作

    根據(jù)檢測策略的不同,P2P僵尸網(wǎng)絡(luò)檢測方法包括以下4種類型:基于特征碼[6-7]、基于主機行為[8-9]、基于流行為特征[10]和基于流相似性[11]。

    1.1 基于特征碼的檢測

    基于特征碼的檢測[6-7]是通過分析僵尸網(wǎng)絡(luò)應(yīng)用程序或者通信流量提取其特征(如MD5、PE頭格式等)來設(shè)計檢測規(guī)則。但是最初的檢測規(guī)則將會在僵尸網(wǎng)絡(luò)應(yīng)用程序改變它們的通信方式和數(shù)據(jù)包格式之后失效。與此同時,如果當前使用的特征碼不能有效表示僵尸程序的特征,該檢測策略就會有較高的誤報率。

    1.2 基于主機行為的檢測

    基于主機行為的檢測[8-9]是通過在一個可控環(huán)境中監(jiān)測主機中進程、文件、網(wǎng)絡(luò)連接、注冊表內(nèi)容的更改來檢測僵尸程序。該方法不能檢測新型和變種的僵尸網(wǎng)絡(luò)程序,如攻擊者可以使用諸如rootkit、反調(diào)試等新的攻擊和隱藏技術(shù)躲避此種檢測策略。

    1.3 基于流行為特征的檢測

    基于流行為特征[10]的檢測主要是在僵尸網(wǎng)絡(luò)C&C控制階段使用[12],因為C&C控制階段的流量與正常的網(wǎng)絡(luò)流量在流特征與通信規(guī)律上存在差異,這些差異包括平均數(shù)據(jù)包大小、周期性連接等。因此,可以結(jié)合機器學(xué)習(xí)[13]、神經(jīng)網(wǎng)絡(luò)[14]對僵尸網(wǎng)絡(luò)實時監(jiān)控。

    基于流行為特征的僵尸網(wǎng)絡(luò)檢測方法主要分析如下兩個特征:連接失敗率和流特征。其中,流特征又包括上下行數(shù)據(jù)包的數(shù)量,上下行傳輸字節(jié)的大小,上下行數(shù)據(jù)包的平均長度、最大長度、平均方差,數(shù)據(jù)流的持續(xù)時間以及在一個流中已加載的數(shù)據(jù)包的總長度。

    這種方法具有較高的檢測率,因為它不依賴于僵尸網(wǎng)絡(luò)的類別來提取流的共同特征向量。所以,該檢測策略廣受流量分析領(lǐng)域?qū)<覍W(xué)者的關(guān)注。在高速、復(fù)雜、多變的網(wǎng)絡(luò)環(huán)境中,決定檢測效率和準確率的主要因素是提取的特征和使用的分類策略。

    1.4 基于流相似性的檢測

    研究表明[11],加入同一個僵尸網(wǎng)絡(luò)的僵尸主機之間的通信行為具有相似性。所以,P2P僵尸網(wǎng)絡(luò)流量識別可以采用如下方案:首先對獲取到的網(wǎng)絡(luò)流量進行分析處理,并提取特征;然后結(jié)合聚類算法對上一階段提取的流數(shù)據(jù)進行聚簇;最后分析判斷P2P僵尸網(wǎng)絡(luò)流量位于哪一個簇中。

    該方案是通過設(shè)置閾值的方式來提高檢測準確率,無需使用現(xiàn)有的僵尸網(wǎng)絡(luò)數(shù)據(jù)流進行訓(xùn)練。但是,如果當前網(wǎng)絡(luò)中只有一臺僵尸主機,或者在已捕獲的數(shù)據(jù)包中未發(fā)現(xiàn)不同僵尸主機的通信流量,此方法也不會有太大效果。

    2 兩階段檢測方法

    本節(jié)描述了本文提出的分兩個階段檢測僵尸網(wǎng)絡(luò)流量的方法。該方法的重點在于對非P2P流量的過濾以及對會話的特征的提取,其結(jié)構(gòu)如圖1所示。本文將從數(shù)據(jù)包過濾規(guī)則、會話特征和分類算法3方面依次展開介紹。

    圖1 所提出方法的架構(gòu)

    2.1 非P2P流量過濾

    目前,常用的P2P流量識別方法包括端口識別[15]、特征碼識別[16]以及基于流特征的識別[17]。然而,端口識別方法不能識別出采用隨機端口或自定義端口的P2P應(yīng)用程序,DPI(深度包檢測技術(shù))[18]不能識別加密的P2P流量,基于流特征的識別方法只能判斷出P2P應(yīng)用程序的部分流量,且具有很高的誤報率。所以,結(jié)合快速啟發(fā)式的P2P協(xié)議流量識別方法,本文采用非P2P協(xié)議知名端口過濾機制、DNS查詢、流計數(shù)規(guī)則來過濾非P2P流量,如圖2所示。

    圖2 非P2P流量過濾

    端口過濾是數(shù)據(jù)包級別的過濾方法,主要過濾掉常用的非P2P應(yīng)用程序流量;DNS查詢是流級別的過濾方法,流計數(shù)和端口判斷是會話級的過濾方法,這兩種規(guī)則主要是過濾掉網(wǎng)頁等非P2P流量。其中,基于端口的過濾方法可以識別出一些普通的非P2P應(yīng)用程序流量,比如SSH一般使用22號端口,Telnet(遠程登錄)使用23號端口。常用應(yīng)用程序及其對應(yīng)端口號如表1所示。

    表1 常用應(yīng)用程序及其對應(yīng)端口

    通常,P2P節(jié)點通信不需要進行域名解析,而是直接讀取存儲在本地配置文件中的IPs列表來獲取IP。然而,對于非P2P的應(yīng)用程序必須使用DNS域名解析來獲取IP。因此,判斷諸如Web、Mail等非P2P網(wǎng)絡(luò)數(shù)據(jù)流的依據(jù)之一可以是:網(wǎng)絡(luò)流中的目的IP地址是否是通過域名解析得到的。

    用戶正常發(fā)送Web應(yīng)用服務(wù)請求時,在一個頁面中,該Web應(yīng)用程序會對一個IP地址采用多端口、并行請求的連接方式。因此,會有多條數(shù)據(jù)流出現(xiàn)在同一個會話中。P2P網(wǎng)絡(luò)節(jié)點每次使用一對隨機的源端口和目的端口進行通信。因此,本文可以使用流計數(shù)和端口判斷來過濾非P2P流量,如果某個會話使用了TCP協(xié)議和80、8080或443端口,且會話中的流數(shù)量超過了閾值,那么該會話便可以認為是網(wǎng)頁流量會話。判斷準則為:

    盡管這一階段的方法不能準確地檢測出確定的P2P應(yīng)用程序,但是它可以在真實的網(wǎng)絡(luò)環(huán)境中過濾掉絕大部分非P2P流量和少量安全的P2P流量。

    2.2 會話特征提取

    通過對P2P僵尸網(wǎng)絡(luò)的數(shù)據(jù)流特征分析,加入同一個僵尸網(wǎng)絡(luò)的僵尸主機之間的流量特征具有相似性。所以,本文使用基于會話的策略進行特征提取,也就是把具有相同目的地址的數(shù)據(jù)流聚合在相同的會話中,降低了流特征個數(shù)和數(shù)據(jù)條數(shù),進而提高了檢測效率。

    2.2.1 會話中流持續(xù)時間

    P2P僵尸主機與其他僵尸主機的通信過程是由僵尸程序自動完成的,流的持續(xù)時間一般較短且很固定。因此,可以提取會話中流持續(xù)時間的平均值、最大值、最小值和標準差以及會話中上行(下行)流數(shù)據(jù)包平均間隔時間作為特征。

    2.2.2 會話中流的分布

    P2P僵尸網(wǎng)絡(luò)中兩個節(jié)點進行通信過程中,傳輸數(shù)據(jù)包的大小以及傳輸數(shù)量均比較小,且同一個僵尸網(wǎng)絡(luò)中,僵尸主機產(chǎn)生的C&C通信流具有極大的相似性。因此,可以通過使用會話中流的分布來區(qū)分正常的P2P網(wǎng)絡(luò)通信流與P2P僵尸網(wǎng)絡(luò)流。提取會話中上行(下行)流最大數(shù)據(jù)包長度的平均值、平均數(shù)據(jù)包長度的平均值、最小數(shù)據(jù)包長度的平均值、平均數(shù)據(jù)包長度的標準差、有效數(shù)據(jù)包個數(shù)的平均值、有效數(shù)據(jù)包個數(shù)的標準差、傳輸字節(jié)數(shù)的平均值、傳輸字節(jié)數(shù)的標準差作為特征。

    綜上所述,將從會話中提取到的這22個特征如表2所示。

    表2 會話特征

    (續(xù)表)

    特征值特征值的說明 avg_f(b)int相同會話中不同網(wǎng)絡(luò)流的上行(下行)數(shù)據(jù)包傳輸?shù)钠骄g隔時間 max_f(b)pl相同會話中不同網(wǎng)絡(luò)流的上行(下行)傳輸數(shù)據(jù)包長度的最大值的均值 avg_f(b)pl相同會話中不同網(wǎng)絡(luò)流的上行(下行)傳輸數(shù)據(jù)包長度的均值的均值 min_f(b)pl相同會話中不同網(wǎng)絡(luò)流上行(下行)傳輸數(shù)據(jù)包長度的最小值的均值 std_avg_f(b)pl相同會話中不同網(wǎng)絡(luò)流上行(下行)傳輸數(shù)據(jù)包長度的平均值的標準差 avg_f(b)pen相同會話中不同網(wǎng)絡(luò)流上行(下行)傳輸?shù)挠行?shù)據(jù)包個數(shù)的平均值 std_avg_f(b)pen相同會話中不同網(wǎng)絡(luò)流上行(下行)傳輸?shù)挠行?shù)據(jù)包個數(shù)的標準差 avg_f(b)pb相同會話中不同網(wǎng)絡(luò)流上行(下行)傳輸?shù)目傋止?jié)數(shù)的平均值 std_f(b)pb相同會話中不同網(wǎng)絡(luò)流上行(下行)傳輸?shù)目傋止?jié)數(shù)的標準差

    2.3 分類器選擇

    到目前為止,很多有監(jiān)督的機器學(xué)習(xí)算法都可以被用來對數(shù)據(jù)進行分類。本文使用以下3種分類算法來驗證所提方法的檢測率:貝葉斯網(wǎng)絡(luò)分類算法、REPTree分類算法以及隨機森林分類算法。雖然,這些算法都是基于會話特征來檢測P2P僵尸網(wǎng)絡(luò)流量的,但隨機森林算法展現(xiàn)出了較高的準確率。

    隨機森林算法使用二叉樹作為分類樹,每個分類樹的構(gòu)建原則是從上到下遞歸劃分的,且其訓(xùn)練集是通過對原始訓(xùn)練數(shù)據(jù)集有放回采樣得到的。為了盡可能降低發(fā)生過擬合現(xiàn)象的情況,隨機森林使用Bagging隨機采樣方式構(gòu)建法分類樹。所以,本文使用隨機森林分類算法進行高速網(wǎng)絡(luò)環(huán)境中P2P僵尸網(wǎng)絡(luò)流量的檢測。

    3 實驗結(jié)果和分析

    3.1 實驗設(shè)置

    本文用于檢測僵尸網(wǎng)絡(luò)的數(shù)據(jù)集是由ISOT組織,Stratosphere和UNB的信息安全中心公開的僵尸網(wǎng)絡(luò)流量數(shù)據(jù)。其中,Stratosphere數(shù)據(jù)集包括具有端口掃描、C&C通信、攻擊等行為的僵尸網(wǎng)絡(luò)流量;ISOT數(shù)據(jù)集包括Waledac、Storm、Zuse 3種不同類型的僵尸網(wǎng)絡(luò)流量和一些背景流量。從UNB信息安全中心所獲取的流量包含了許多類型的P2P僵尸網(wǎng)絡(luò)流量。

    根據(jù)對上述3家公司所提供的數(shù)據(jù)集及其流量進行分析,本文選擇采用UNB信息安全中心的數(shù)據(jù)集[19]來做對P2P僵尸網(wǎng)絡(luò)檢測的實驗。其中,訓(xùn)練集中只有3種類型的P2P僵尸網(wǎng)絡(luò),測試集包含8種不同類型的P2P僵尸網(wǎng)絡(luò)。

    3.2 過濾非P2P流量

    流計數(shù)和端口判斷識別Web流量的識別率與設(shè)定的閾值有關(guān),本次試驗使用不同的閾值(1,2,3,4,5, 6,8,10)來識別Web流量,結(jié)果如圖3所示。當閾值大于3的時候,隨著閾值的增大,檢測率急速下降,而誤報率基本沒有發(fā)生變化。但是,當閾值小于3的時候,誤報率會隨著閾值的減小而增加,而檢測率變化不大。因此,根據(jù)測試結(jié)果,在整個P2P流量的檢測過程中將閾值設(shè)定為3比較合適。

    圖3 不同閾值下的Web流量識別

    3.3 基于會話特征的識別

    基于流特征的檢測一般使用單一類型的僵尸網(wǎng)絡(luò)數(shù)據(jù)集作為實驗數(shù)據(jù),并采用十指交叉驗證策略對分類準確率進行分析。所以,本文采用十指交叉驗證的方法來對比分析無過濾的會話特征與過濾后的會話特征的檢測效果,僵尸網(wǎng)絡(luò)的檢測率分別為:91%、92.4%,正常流量的誤報率分別為:9%、7.6%。結(jié)果說明,經(jīng)過知名端口、DNS、流計數(shù)過濾后的會話特征的分類結(jié)果不僅比沒有過濾的P2P僵尸網(wǎng)絡(luò)檢測效果好,正常流量的誤報率也進一步降低。

    圖4 分類樹的個數(shù)與深度對檢測率的影響

    一般來說,隨機森林算法的分類準確率與分類樹個數(shù)和分類樹深度正相關(guān)。然而,隨機森林算法的檢測速率卻與它們呈負相關(guān)關(guān)系。為了確定用于識別高速網(wǎng)絡(luò)環(huán)境中P2P僵尸網(wǎng)絡(luò)流量的隨機森林模型,本文對不同的分類樹個數(shù)和分類樹深度對檢測率的影響做了對比分析,實驗結(jié)果如圖4所示。其中,分類樹個數(shù)為0~300,分類樹深度為0~50。

    本文在基于會話特征的基礎(chǔ)上,分別采用了貝葉斯網(wǎng)絡(luò)分類算法、REPTree分類算法和隨機森林分類算法來檢測P2P僵尸網(wǎng)絡(luò)流量。REPTree和隨機森林算法的深度設(shè)定為8,分類樹設(shè)定為100。P2P僵尸網(wǎng)絡(luò)流量的檢測結(jié)果如圖5所示。

    圖5 P2P僵尸網(wǎng)絡(luò)檢測結(jié)果

    使用貝葉斯網(wǎng)絡(luò)分類算法和REPTree分類算法來檢測P2P僵尸網(wǎng)絡(luò)流量的檢測率分別是75.3%和72.4%,但是,使用隨機森林算法的檢測率高達90.6%。所以,使用隨機森林算法對各種類型的P2P僵尸網(wǎng)絡(luò)流量的檢測精度要比使用貝葉斯網(wǎng)絡(luò)分類算法和REPTree分類算法的檢測精度要高。而文獻[19]統(tǒng)計的最大檢測率只有75%,因此基于會話特征的隨機森林檢測算法對P2P僵尸網(wǎng)絡(luò)的檢測率有較大提升。

    4 結(jié)束語

    本文提出了一種基于會話特征的P2P僵尸網(wǎng)絡(luò)檢測方法,首先分別從包、流和會話層面過濾非P2P流量,然后使用基于會話特征的有監(jiān)督的機器學(xué)習(xí)算法檢測P2P僵尸網(wǎng)絡(luò),該方法同時結(jié)合基于流特征的檢測方法與基于流相似性的檢測方法的優(yōu)點。最后通過使用公開的數(shù)據(jù)集驗證所提方法的有效性,實驗結(jié)果表明,該方法能高效地檢測P2P僵尸網(wǎng)絡(luò)流量。

    未來將致力于非P2P流量過濾算法的優(yōu)化,進一步提升其性能。此外,希望將基于會話特征的檢測方法推廣到其他類型僵尸網(wǎng)絡(luò)的檢測與分類中。

    [1] ZHU Z, LU G, CHEN Y, et al. Botnet research survey[C]//IEEE International Computer Software and Applications Conference. Turku: IEEE, 2008: 967-972.

    [2] LIVADAS C, WALSH R, LAPSLEY D, et al. Using machine learning techniques to identify botnet traffic[C]// 31st IEEE Conference on Local Computer Networks. Tampa: IEEE, 2006: 967-974.

    [3] CAI T, ZOU F. Detecting HTTP botnet with clustering network traffic[C]//2012 8th International Conference on Wireless Communications, Networking and Mobile Computing (WiCOM). Shanghai: IEEE, 2012: 1-7.

    [4] ZEIDANLOO H R, MANAF A B A, AHMAD R B, et al. A proposed framework for P2P botnet detection[J]. International Journal of Engineering and Technology, 2010, 2(2): 161-168.

    [5] HADDADI F, CONG D L, PORTER L, et al. On the effectiveness of different botnet detection approaches[C]// International Conf on Information Security Practice and Experience. Beijing: ACM, 2015:121-135.

    [6] WANG J S, LIU F, ZHANG J. Botnet detecting method based on group-signature filter[J]. Journal on Communications, 2010, 31(2): 29-35.

    [7] ZHANG J, PERDISCI R, LEE W, et al. Detecting stealthy P2P botnets using statistical traffic fingerprints[J]. Journal of Child Psychology & Psychiatry, 2011, 14(14): 271-282.

    [8] ABDULLAH R S, ABDOLLAH M F, NOH Z A M, et al. Preliminary study of host and network-based analysis on P2P botnet detection[C]//TIME-E’: International Conference on Technology, Informatics, Management, Engineering & Environment. Bandung: IEEE, 2013: 105-109.

    [9] ZHAO Y. The novel approach of P2P botnet node-based detection and applications[J]. Journal of Chemical and Pharmaceutical Research, 2014, 6(7): 1055-1063.

    [10] ZHAO D, TRAORE I, SAYED B, et al. Botnet detection based on traffic behavior analysis and flow intervals[J]. Computers & Security, 2013, 39(4): 2-16.

    [11] ZHANG J, PERDISCI R, LEE W, et al. Building a scalable system for stealthy P2P-Botnet detection[J]. IEEE Transactions on Information Forensics & Security, 2014, 9(1): 27-38.

    [12] SHARIFNYA R, ABADI M. Dfbotkiller: Domain-flux botnet detection based on the history of group activities and failures in DNS traffic[J]. Digital Investigation, 2015, 12(12): 15-26.

    [13]BUCZAK A L, GUVEN E. A survey of data mining and machine learning methods for cyber security intrusion detection[J]. IEEE Communications Surveys & Tutorials, 2015, 18(2): 1153-1176.

    [14] YIN C, AWLLA A H, YIN Z, et al. Botnet detection based on genetic neural network[J]. International Journal of Security and Its Applications, 2015, 9(11): 97-104.

    [15] CONSTANTINOU F, MAVROMMATIS P. Identifying known and unknown peer-to-peer traffic[C]//IEEE International Symposium on Network Computing & Applications. Cambridge: IEEE, 2006:93-102.

    [16] MADHUKAR A, WILLIAMSON C. A longitudinal study of P2P traffic classification[C]//MASM’ 06: 14th IEEE International Symposium on Modeling, Analysis, and Simulation. Monterey: IEEE, 2006: 179-188.

    [17] KARAGIANNIS T, BROIDO A, FALOUTSOS M, et al. Transport layer identification of P2P traffic[C]//ACM SIGCOMM Conference on Internet Measurement. Taormina: ACM, 2004: 121-134.

    [18] WANG C, ZHOU X, YOU F, et al. Design of P2P traffic identification based on DPI and DFI[C]//CNMT’ 09: Computer Network and Multimedia Technology. Wuhan: IEEE, 2009: 1-4.

    [19] BEIGI E B, JAZI H H, STAKHANOVA N, et al. Towards effective feature selection in machine learning-based botnet detection approaches[C]// CNS’ 14: 18th IEEE Conference on Communications and Network Security. San Francisco: IEEE, 2014: 247-255.

    編 輯 蔣 曉

    Two Stage P2P Botnet Detection Method Based on Flow Similarity

    NIU Wei-na1,2, ZHANG Xiao-song1,2, SUN En-bo2, YANG Guo-wu2, and ZHAO Ling-yuan2

    (1. Center for Cyber Security, University of Electronic Science and Technology of China Chengdu 611731; 2. School of Computer Science and Engineering, University of Electronic Science and Technology of China Chengdu 611731)

    The botnet has been one of the most common threats to the network security since it exploits multiple malicious codes like worm, Trojans, Rootkit, etc. toperform thedenial-of-service attack, send phishing links, and provide malicious services. Peer-to-peer (P2P) botnet is more difficult to be detected compared with IRC, HTTP and other types of botnets because it has typical features of the centralization and distribution. To solve these problems, we propose an effective two-stage traffic classification method to detect P2P botnet traffic based on both non-P2P traffic filtering mechanism and machine learning techniques on conversation features. At the first stage, the non-P2P packages are filtered to reduce the amount of network traffic, according to well-known ports, DNS query, and flow counting. At the second stage, the conversation features based on data flow features and flow similarity are extracted. Finally, the P2P botnet is detected by using Random Forest based on the decision tree model. Experimental evaluations on UNB ISCX botnet dataset shows that our two-stage detection method has a higher accuracy than traditional P2P botnet detection methods.

    botnet detection; conversation feature; flow similarity; P2P traffic identification

    TP311

    A

    10.3969/j.issn.1001-0548.2017.06.019

    2016-06-28;

    2017-03-09

    國家自然科學(xué)基金(61572115,61502086,61402080);四川省重大基礎(chǔ)研究課題(2016JY0007)

    牛偉納(1990-),女,博士,主要從事網(wǎng)絡(luò)攻擊檢測與軟件脆弱性方面的研究.

    猜你喜歡
    分類特征檢測
    “不等式”檢測題
    “一元一次不等式”檢測題
    “一元一次不等式組”檢測題
    分類算一算
    如何表達“特征”
    不忠誠的四個特征
    當代陜西(2019年10期)2019-06-03 10:12:04
    分類討論求坐標
    數(shù)據(jù)分析中的分類討論
    教你一招:數(shù)的分類
    抓住特征巧觀察
    人人妻人人澡人人看| 国产亚洲精品av在线| 久久精品亚洲精品国产色婷小说| 韩国精品一区二区三区| 久久久久久久午夜电影| 一区在线观看完整版| 国产亚洲欧美精品永久| 国产av一区在线观看免费| 丝袜美腿诱惑在线| 嫩草影视91久久| 亚洲专区中文字幕在线| 老熟妇仑乱视频hdxx| 激情视频va一区二区三区| 好看av亚洲va欧美ⅴa在| 色综合婷婷激情| 国产1区2区3区精品| 亚洲在线自拍视频| 麻豆一二三区av精品| 99精品在免费线老司机午夜| 成人精品一区二区免费| 亚洲国产欧美网| 一区二区三区国产精品乱码| 99久久99久久久精品蜜桃| 亚洲国产日韩欧美精品在线观看 | 久久精品国产清高在天天线| 好男人电影高清在线观看| 国产亚洲av高清不卡| 国产精品亚洲一级av第二区| 国产亚洲精品久久久久久毛片| 在线观看免费视频日本深夜| 欧美日韩精品网址| 一边摸一边抽搐一进一出视频| 亚洲色图av天堂| 岛国在线观看网站| 久久精品国产综合久久久| 免费在线观看视频国产中文字幕亚洲| 熟妇人妻久久中文字幕3abv| 亚洲午夜理论影院| 国产精品乱码一区二三区的特点 | a在线观看视频网站| 99香蕉大伊视频| 国产aⅴ精品一区二区三区波| 亚洲色图av天堂| 欧美av亚洲av综合av国产av| 免费看美女性在线毛片视频| 自拍欧美九色日韩亚洲蝌蚪91| 在线观看舔阴道视频| 伊人久久大香线蕉亚洲五| 亚洲熟妇熟女久久| 99久久国产精品久久久| 国产伦一二天堂av在线观看| 国产成人系列免费观看| 琪琪午夜伦伦电影理论片6080| av在线天堂中文字幕| 美女 人体艺术 gogo| 日日爽夜夜爽网站| 免费看a级黄色片| 99在线人妻在线中文字幕| 黄片大片在线免费观看| 欧美大码av| 一级黄色大片毛片| 男女床上黄色一级片免费看| 黄片大片在线免费观看| 91精品国产国语对白视频| 丝袜在线中文字幕| 久久久精品欧美日韩精品| 国产麻豆69| 波多野结衣巨乳人妻| 日韩免费av在线播放| 88av欧美| 女警被强在线播放| 久久精品国产综合久久久| 亚洲精品在线观看二区| 日本黄色视频三级网站网址| 亚洲美女黄片视频| av超薄肉色丝袜交足视频| 少妇的丰满在线观看| 国产成人av激情在线播放| 一级毛片精品| 麻豆一二三区av精品| 搞女人的毛片| 又紧又爽又黄一区二区| 亚洲精品一卡2卡三卡4卡5卡| 亚洲中文字幕日韩| 悠悠久久av| 乱人伦中国视频| 久久国产精品男人的天堂亚洲| 国产av一区二区精品久久| 深夜精品福利| av有码第一页| 久久久久久大精品| 99国产精品一区二区蜜桃av| 欧洲精品卡2卡3卡4卡5卡区| 亚洲精品国产区一区二| 精品久久久久久久毛片微露脸| aaaaa片日本免费| 9191精品国产免费久久| av天堂在线播放| 久久中文字幕一级| 国产高清videossex| 国产视频一区二区在线看| 午夜福利,免费看| 如日韩欧美国产精品一区二区三区| 精品一区二区三区av网在线观看| 亚洲av成人不卡在线观看播放网| 18禁美女被吸乳视频| 精品午夜福利视频在线观看一区| 国产精品亚洲一级av第二区| 久久久水蜜桃国产精品网| 欧美日韩一级在线毛片| 搞女人的毛片| 婷婷六月久久综合丁香| 男人操女人黄网站| 99久久99久久久精品蜜桃| 午夜福利18| 一夜夜www| 丁香六月欧美| 村上凉子中文字幕在线| 最近最新免费中文字幕在线| 亚洲色图综合在线观看| 丁香欧美五月| 久久性视频一级片| 成人精品一区二区免费| 国产xxxxx性猛交| 国产精品自产拍在线观看55亚洲| 狂野欧美激情性xxxx| 又黄又粗又硬又大视频| 在线免费观看的www视频| 亚洲欧美一区二区三区黑人| 免费在线观看亚洲国产| 一级毛片精品| 国产视频一区二区在线看| 欧美日本亚洲视频在线播放| 国产三级黄色录像| 制服诱惑二区| 精品日产1卡2卡| 在线观看免费日韩欧美大片| www.精华液| 国产成人影院久久av| 一个人免费在线观看的高清视频| 国产av一区二区精品久久| 亚洲成人精品中文字幕电影| 亚洲精品在线美女| 亚洲av五月六月丁香网| 啦啦啦韩国在线观看视频| 国内久久婷婷六月综合欲色啪| 国产精品永久免费网站| 亚洲一区二区三区不卡视频| 日韩中文字幕欧美一区二区| 国产又色又爽无遮挡免费看| 黑丝袜美女国产一区| 99精品久久久久人妻精品| 国产精品一区二区在线不卡| 欧美日本视频| 人妻久久中文字幕网| 国产成+人综合+亚洲专区| 国产一级毛片七仙女欲春2 | 午夜福利影视在线免费观看| 国产精品综合久久久久久久免费 | 制服诱惑二区| 丰满人妻熟妇乱又伦精品不卡| 99精品在免费线老司机午夜| 亚洲最大成人中文| 此物有八面人人有两片| 中文字幕人妻丝袜一区二区| 1024视频免费在线观看| 可以免费在线观看a视频的电影网站| 日日爽夜夜爽网站| 日韩免费av在线播放| 免费在线观看完整版高清| 久久亚洲真实| 久久久久国产一级毛片高清牌| 午夜日韩欧美国产| 欧美一区二区精品小视频在线| 国产精品免费一区二区三区在线| 国产av精品麻豆| 热99re8久久精品国产| 国内精品久久久久精免费| 久热爱精品视频在线9| 中文字幕人成人乱码亚洲影| 国产精品av久久久久免费| 在线观看日韩欧美| 国产成人av激情在线播放| 久久香蕉精品热| 少妇被粗大的猛进出69影院| 亚洲国产精品成人综合色| 色av中文字幕| 日韩精品中文字幕看吧| 巨乳人妻的诱惑在线观看| 天天添夜夜摸| 精品一区二区三区四区五区乱码| 日日摸夜夜添夜夜添小说| 欧美日韩黄片免| 免费av毛片视频| 午夜福利在线观看吧| 国产单亲对白刺激| 美国免费a级毛片| 亚洲精品一区av在线观看| 一个人免费在线观看的高清视频| 午夜老司机福利片| 九色国产91popny在线| 黄色成人免费大全| 久久精品aⅴ一区二区三区四区| 男女下面插进去视频免费观看| 十分钟在线观看高清视频www| 成人精品一区二区免费| 老司机在亚洲福利影院| 悠悠久久av| 十八禁网站免费在线| 一区二区三区精品91| 亚洲人成伊人成综合网2020| 可以免费在线观看a视频的电影网站| 久久伊人香网站| 一级毛片高清免费大全| 国产视频一区二区在线看| 免费av毛片视频| 在线观看午夜福利视频| av天堂久久9| 欧美日韩精品网址| 久久精品国产亚洲av香蕉五月| 最近最新中文字幕大全免费视频| www国产在线视频色| 欧美 亚洲 国产 日韩一| 午夜福利18| 亚洲av第一区精品v没综合| 亚洲avbb在线观看| 一级a爱视频在线免费观看| 久久精品aⅴ一区二区三区四区| 免费人成视频x8x8入口观看| 欧美成人免费av一区二区三区| 国产免费男女视频| 国产在线观看jvid| 国产成人精品无人区| 精品久久久久久成人av| 久久久久国产精品人妻aⅴ院| 在线视频色国产色| 色综合亚洲欧美另类图片| 国产成人精品久久二区二区91| 久久久久国产一级毛片高清牌| 亚洲国产日韩欧美精品在线观看 | 亚洲自偷自拍图片 自拍| 免费高清在线观看日韩| 日本 欧美在线| 精品欧美一区二区三区在线| 国产1区2区3区精品| 亚洲av成人不卡在线观看播放网| 亚洲狠狠婷婷综合久久图片| 日本vs欧美在线观看视频| 99久久99久久久精品蜜桃| 欧美日本亚洲视频在线播放| 欧美在线一区亚洲| 成人三级做爰电影| 亚洲一区中文字幕在线| 久久国产精品男人的天堂亚洲| 男女下面插进去视频免费观看| 国产精品久久电影中文字幕| 97人妻天天添夜夜摸| 久久婷婷人人爽人人干人人爱 | 亚洲精品一卡2卡三卡4卡5卡| 国产精品久久久久久精品电影 | 波多野结衣一区麻豆| 夜夜躁狠狠躁天天躁| 久久久久久免费高清国产稀缺| 99国产综合亚洲精品| 夜夜夜夜夜久久久久| 免费一级毛片在线播放高清视频 | 黄片大片在线免费观看| 日韩欧美国产在线观看| 亚洲色图av天堂| 啦啦啦免费观看视频1| 99国产综合亚洲精品| 首页视频小说图片口味搜索| 丝袜美足系列| 日韩精品青青久久久久久| 亚洲av日韩精品久久久久久密| 免费在线观看黄色视频的| 午夜日韩欧美国产| 欧美在线黄色| 亚洲精品久久国产高清桃花| 欧美日本视频| 美女高潮到喷水免费观看| x7x7x7水蜜桃| www日本在线高清视频| 99国产极品粉嫩在线观看| 黄色视频不卡| 午夜免费激情av| 高清在线国产一区| 一级黄色大片毛片| 1024香蕉在线观看| 嫁个100分男人电影在线观看| 国产aⅴ精品一区二区三区波| 久久婷婷成人综合色麻豆| 午夜免费观看网址| 国产色视频综合| 国产精品一区二区免费欧美| 欧美日韩黄片免| 久久香蕉国产精品| 亚洲成国产人片在线观看| 亚洲欧美精品综合一区二区三区| 国产精品九九99| 国产精品久久电影中文字幕| 男人舔女人的私密视频| 高清黄色对白视频在线免费看| 波多野结衣巨乳人妻| www.999成人在线观看| 精品欧美一区二区三区在线| 97人妻精品一区二区三区麻豆 | 国产激情久久老熟女| 村上凉子中文字幕在线| 夜夜夜夜夜久久久久| 成人国产一区最新在线观看| 免费在线观看黄色视频的| 精品一区二区三区视频在线观看免费| 制服丝袜大香蕉在线| 亚洲精品国产色婷婷电影| www.熟女人妻精品国产| 狂野欧美激情性xxxx| 激情在线观看视频在线高清| 他把我摸到了高潮在线观看| 嫁个100分男人电影在线观看| 国产99久久九九免费精品| 国产精品影院久久| cao死你这个sao货| 日韩欧美在线二视频| 久久久久国产精品人妻aⅴ院| 宅男免费午夜| 男人操女人黄网站| 欧美乱色亚洲激情| 午夜福利欧美成人| 在线观看日韩欧美| 国产1区2区3区精品| 日韩成人在线观看一区二区三区| 欧美在线一区亚洲| 亚洲情色 制服丝袜| 午夜精品国产一区二区电影| 大陆偷拍与自拍| 自拍欧美九色日韩亚洲蝌蚪91| 国产亚洲av高清不卡| videosex国产| 一卡2卡三卡四卡精品乱码亚洲| 婷婷精品国产亚洲av在线| 亚洲精华国产精华精| 波多野结衣巨乳人妻| 两个人免费观看高清视频| 日韩有码中文字幕| 性少妇av在线| 国产人伦9x9x在线观看| 91字幕亚洲| 人成视频在线观看免费观看| 精品国产乱子伦一区二区三区| 国产色视频综合| 99精品在免费线老司机午夜| 日韩 欧美 亚洲 中文字幕| 69精品国产乱码久久久| 成人永久免费在线观看视频| 丰满的人妻完整版| 两人在一起打扑克的视频| 夜夜看夜夜爽夜夜摸| 欧美日本中文国产一区发布| 国产亚洲欧美精品永久| ponron亚洲| 高清黄色对白视频在线免费看| 亚洲色图综合在线观看| avwww免费| 女警被强在线播放| 在线观看66精品国产| 日韩视频一区二区在线观看| 亚洲男人的天堂狠狠| 成人av一区二区三区在线看| 69av精品久久久久久| 免费一级毛片在线播放高清视频 | 在线观看午夜福利视频| 黑人操中国人逼视频| 国产免费av片在线观看野外av| 女警被强在线播放| 国产精品一区二区精品视频观看| 国产一区二区在线av高清观看| 成人亚洲精品av一区二区| 国产精品久久久久久亚洲av鲁大| 午夜福利一区二区在线看| 久9热在线精品视频| 亚洲九九香蕉| 亚洲天堂国产精品一区在线| 国产亚洲精品第一综合不卡| 亚洲五月婷婷丁香| 日韩国内少妇激情av| www.999成人在线观看| 色综合欧美亚洲国产小说| 12—13女人毛片做爰片一| 国产成人精品久久二区二区91| 日日夜夜操网爽| 亚洲片人在线观看| 精品无人区乱码1区二区| 亚洲五月色婷婷综合| 国产亚洲欧美在线一区二区| 亚洲国产中文字幕在线视频| 成人国产一区最新在线观看| 精品免费久久久久久久清纯| 亚洲欧美精品综合久久99| 久久婷婷成人综合色麻豆| 免费搜索国产男女视频| 看片在线看免费视频| 午夜a级毛片| 97超级碰碰碰精品色视频在线观看| 夜夜看夜夜爽夜夜摸| 51午夜福利影视在线观看| 免费一级毛片在线播放高清视频 | 日本三级黄在线观看| 黑人巨大精品欧美一区二区蜜桃| 十八禁人妻一区二区| 不卡av一区二区三区| 美女高潮到喷水免费观看| 久久人妻av系列| 亚洲国产看品久久| 99精品久久久久人妻精品| 欧美精品亚洲一区二区| 丝袜美腿诱惑在线| 窝窝影院91人妻| 美女午夜性视频免费| av片东京热男人的天堂| 日韩精品青青久久久久久| tocl精华| 两性午夜刺激爽爽歪歪视频在线观看 | 美女高潮到喷水免费观看| 色尼玛亚洲综合影院| 国产成人欧美| 1024视频免费在线观看| 两性午夜刺激爽爽歪歪视频在线观看 | 国内久久婷婷六月综合欲色啪| 午夜福利18| 人人妻人人澡人人看| 激情视频va一区二区三区| 亚洲黑人精品在线| 亚洲国产日韩欧美精品在线观看 | 午夜a级毛片| 少妇的丰满在线观看| 人人妻,人人澡人人爽秒播| 男人操女人黄网站| 黑人巨大精品欧美一区二区mp4| 欧美成人性av电影在线观看| 久久精品亚洲精品国产色婷小说| 亚洲av日韩精品久久久久久密| 日日爽夜夜爽网站| 免费高清视频大片| 国产成人av激情在线播放| 色综合亚洲欧美另类图片| 亚洲男人的天堂狠狠| 搡老岳熟女国产| 美女 人体艺术 gogo| 12—13女人毛片做爰片一| 嫁个100分男人电影在线观看| 黄色成人免费大全| 狠狠狠狠99中文字幕| 亚洲午夜理论影院| 国产精品九九99| 欧美一级a爱片免费观看看 | 国产精品电影一区二区三区| 国产精品,欧美在线| 国产麻豆成人av免费视频| 777久久人妻少妇嫩草av网站| 久久久精品欧美日韩精品| 免费一级毛片在线播放高清视频 | 高清在线国产一区| 亚洲成人精品中文字幕电影| 欧美日韩一级在线毛片| 亚洲电影在线观看av| 69av精品久久久久久| 亚洲专区字幕在线| 嫩草影院精品99| 日日摸夜夜添夜夜添小说| 免费高清视频大片| 91老司机精品| 久久中文看片网| xxx96com| 岛国视频午夜一区免费看| 国产aⅴ精品一区二区三区波| 他把我摸到了高潮在线观看| 午夜久久久在线观看| 男女下面进入的视频免费午夜 | 久9热在线精品视频| 精品国产超薄肉色丝袜足j| 日韩大码丰满熟妇| 9热在线视频观看99| 99国产精品一区二区蜜桃av| 国产精品乱码一区二三区的特点 | 精品国产超薄肉色丝袜足j| 国产成人一区二区三区免费视频网站| 欧美日本亚洲视频在线播放| 国产人伦9x9x在线观看| 91成年电影在线观看| 女性被躁到高潮视频| 免费女性裸体啪啪无遮挡网站| 咕卡用的链子| 女生性感内裤真人,穿戴方法视频| 午夜成年电影在线免费观看| 久热这里只有精品99| 日韩一卡2卡3卡4卡2021年| 亚洲 国产 在线| 日韩有码中文字幕| 欧美一区二区精品小视频在线| 国产熟女午夜一区二区三区| 久久婷婷成人综合色麻豆| 欧美色视频一区免费| 亚洲精品中文字幕在线视频| 成人手机av| 身体一侧抽搐| 亚洲色图 男人天堂 中文字幕| 夜夜看夜夜爽夜夜摸| 禁无遮挡网站| 亚洲中文字幕一区二区三区有码在线看 | 又大又爽又粗| 精品不卡国产一区二区三区| 国产成人影院久久av| 中文亚洲av片在线观看爽| 国产色视频综合| 国产亚洲精品第一综合不卡| 最近最新中文字幕大全电影3 | 成人三级做爰电影| АⅤ资源中文在线天堂| 免费在线观看视频国产中文字幕亚洲| 大香蕉久久成人网| 午夜影院日韩av| 国产日韩一区二区三区精品不卡| 久久中文字幕人妻熟女| 亚洲中文字幕日韩| 欧美丝袜亚洲另类 | xxx96com| 欧美激情高清一区二区三区| 亚洲熟女毛片儿| 亚洲欧美激情综合另类| 国产蜜桃级精品一区二区三区| 麻豆一二三区av精品| 国产精品 国内视频| 大型黄色视频在线免费观看| 久久伊人香网站| 久久久久久大精品| av免费在线观看网站| 一进一出抽搐动态| 国产精品久久久人人做人人爽| 丝袜美足系列| 18禁裸乳无遮挡免费网站照片 | 他把我摸到了高潮在线观看| 亚洲 欧美一区二区三区| 狠狠狠狠99中文字幕| 亚洲成人久久性| 99久久综合精品五月天人人| 亚洲熟妇熟女久久| 老司机在亚洲福利影院| 久久久精品国产亚洲av高清涩受| 他把我摸到了高潮在线观看| 精品国内亚洲2022精品成人| videosex国产| 一本大道久久a久久精品| 两个人视频免费观看高清| 国产精品免费视频内射| 久久久久九九精品影院| 久久精品91蜜桃| 久99久视频精品免费| 人人妻,人人澡人人爽秒播| www国产在线视频色| 男女下面进入的视频免费午夜 | aaaaa片日本免费| 巨乳人妻的诱惑在线观看| 日本三级黄在线观看| 亚洲成人国产一区在线观看| 免费观看精品视频网站| 国产一区二区三区在线臀色熟女| 欧美绝顶高潮抽搐喷水| 高清黄色对白视频在线免费看| 亚洲五月色婷婷综合| 久9热在线精品视频| 精品人妻1区二区| 色av中文字幕| 亚洲成人国产一区在线观看| 成人欧美大片| 免费看美女性在线毛片视频| 曰老女人黄片| 视频在线观看一区二区三区| 国产高清视频在线播放一区| 久久伊人香网站| av在线天堂中文字幕| 身体一侧抽搐| 日本三级黄在线观看| 久久中文字幕人妻熟女| 老汉色∧v一级毛片| 亚洲男人的天堂狠狠| 国产精品自产拍在线观看55亚洲| 999久久久精品免费观看国产| 校园春色视频在线观看| 久久久久久久午夜电影| 亚洲成人免费电影在线观看| 精品久久蜜臀av无| 久久香蕉国产精品| 久久香蕉精品热| 精品午夜福利视频在线观看一区| 欧美日韩中文字幕国产精品一区二区三区 | 久久婷婷人人爽人人干人人爱 | 啪啪无遮挡十八禁网站| 午夜免费成人在线视频| 国内精品久久久久精免费| 母亲3免费完整高清在线观看| 亚洲全国av大片| 午夜久久久久精精品| 国产高清有码在线观看视频 | 亚洲在线自拍视频| 最近最新中文字幕大全免费视频| www.自偷自拍.com| 精品久久久久久久久久免费视频| 日韩av在线大香蕉| 最好的美女福利视频网| 啦啦啦韩国在线观看视频| 视频在线观看一区二区三区| 国产成人系列免费观看| 热re99久久国产66热| 如日韩欧美国产精品一区二区三区|