基于Weka平台的R2L攻击关联分析
2019-09-12郑继刚张静梅
郑继刚 张静梅



摘 要:远程主机的用户未授权访问攻击是网络攻击类型之一,该攻击类型出现在KDDCup数据集中,运用Weka对特征属性进行分析,挖掘结果显示不同属性特征间的联系。
关键词:Weka; 数据挖掘; 特征属性; 关联分析
文章编号:2095-2163(2019)04-0290-03 中图分类号:TP311 文献标志码:A
0 引 言
数据挖掘也称数据库中知识发现(knowledge discovery in database,KDD)[1],从提出到现在一直得到了研究和应用领域的广泛关注。是目前重要研究课题之一。其从大量原始数据中挖掘出隐含的、有用的、尚未发现的信息和知识,帮助决策者寻找数据间潜在的有用知识。
远程主机用户未授权访问攻击(Remote to Local,R2L),攻击是基于数据包负载的,数据包头部没有明显的频繁模式,单个数据包和正常连接区别不大,若采用传统检测方法很难提高检测率[2]。
本文采用数据挖掘Weka平台的关联规则算法[3],依据KDDCUP99数据集的“KDDCUP.data_10_percent”子集[4],挖掘出数据集中R2L攻击隐含的用户行为特征或规律,以指导入侵检测系统依据规则库对用户行为进行检测,根据检测结果采取不同的应对措施。
1 R2L数据预处理
“KDDCUP.data_10_percent”子集中共有1 126条R2L攻击类型记录,每条记录有41个固定的特征属性和最后一个攻击类型标识。下载的数据集是xls格式的excel工作表,另存为CSV文件类型,在Weka“Exploer”模块中,打开该CSV文件另存为ARFF文件类型,可视化结果如图1所示。
2 关联分析
在Explorer 模块的关联规则(Associate)标签下,可以实现对数据集的关联分析操作,这里提供了Apriori、FilteredAssociator、GeneralizedSequentialPatterns、HotSpot、PredictiveApriori、Tertius等多种关联分析算法,本文选择Apriori算法对实验数据集进行了关联分析[5]。
每条攻击记录共有42个特征属性。……
