IP黑名单关联聚类算法对恶意簇检测的优化研究
2021-01-28刘云,肖添
刘 云, 肖 添
(昆明理工大学信息工程与自动化学院, 昆明 650500)
1 引 言
互联网上的许多恶意行为已经演变成由多组IP地址共同执行的非常复杂的操作.电子垃圾邮件、分布式密码猜测攻击和恶意软件分发网络是此类攻击的一些例子.攻击者通常使用一组IP地址登录到受攻击的网络帐户以执行各种恶意任务[1-3].这种来自一组IP地址的集体行为通常会在网络的各个位置留下痕迹,使得防御者能够使用数据分析技术将这些IP地址集群连接在一起.
Stringhini等人提出基于模块优化的迭代聚类算法(Iterative Clustering Algorithm Based on Modularity Optimization, ICAMO)[1].通过聚合数月的数据,能可靠地识别恶意的帐户群集.Mathur等人提出了基于聚类的内边界推断算法(Clustering-Based Approach to Infer Internal Boundaries, CAIIB)[4].通过计算IP地址在IP地址空间上的接近度,并使用IP黑名单识别出潜在的恶意簇.Arya等人提出了一种基于动态属性的声誉算法(Dynamic Attribute Based Reputation, DABR)[5],从已知恶意IP地址中提取数据生成声誉等级,并根据阈值识别恶意IP地址.
ICAMO算法未能找到一个合适的阈值删除IP簇中松散连接的分支,导致簇中IP地址数过大.CAIIB算法并没有考虑黑名单质量的影响,且只在聚类完成后才使用IP黑名单.DABR算法由于生成声誉等级使用的特征较少,导致算法只能应用于特定网络.在ICAMO算法,CAIIB算法和DABR算法的研究基础上,本文提出了IP黑名单关联聚类算法(IP Blacklist Association Clustering Algorithm ,IPBACA),通过一种新的聚类框架从网络交互的数据集中识别执行恶意任务的IP簇.首先利用定义的相似性度量构建IP-IP无向图,然后,利用测量统计相关性来测量IP黑名单与IP的相关性……