APP下载

基于系统调用行为相似性聚类的主机入侵检测方法研究

2021-08-23罗森林

信息安全研究 2021年9期
关键词:检测方法系统

李 橙 罗森林

(北京理工大学信息系统及安全对抗实验中心 北京 100081)(lc_bitsec@foxmail.com)

恶意软件的数量随着网络技术的迅速发展在逐年增多,计算机也面临越来越多的病毒、木马和其他恶意软件攻击的威胁.赛门铁克2019年发布的互联网安全威胁报告中指出,赛门铁克全球情报网络日均拦截的威胁数量高达1.42亿个.因为收益高、成本低等原因,针对主机的挖矿劫持和勒索软件仍是网络犯罪分子首选的攻击手段[1].基于主机的入侵检测系统(host-based intrusion detection system, HIDS)用于检测入侵行为并发出警报,可以阻止恶意软件的恶意行为[2],从而保护主机的安全.

系统调用序列是由系统调用组成的包含顺序关系的序列,系统调用是操作系统实现并提供给应用程序调用的一系列内核函数,应用程序的行为目标几乎都是通过系统调用实现[3].系统调用表示应用程序的底层行为,是现阶段用于入侵检测的最佳数据粒度[4],并且系统调用可以实时的获取,从而完整地监视整个系统的行为.误报率是HIDS的重要衡量指标之一[5],较高的误报率会影响HIDS的检测性能,甚至使得HIDS失效[6].Murtaza等人[7]指出引起误报的其中一个原因是基于n-gram的入侵检测方法对原始系统调用序列进行特征提取是一种精确匹配方式,导致构建的模型泛化能力较弱,据此本文提出基于内核模块的系统调用抽象方法.该方法建立系统调用和系统内核模块的映射关系,根据该映射关系将系统调用序列转换为用内核模块表示的……

登录APP查看全文

猜你喜欢

检测方法系统
Smartflower POP 一体式光伏系统
WJ-700无人机系统
ZC系列无人机遥感系统
连通与提升系统的最后一块拼图 Audiolab 傲立 M-DAC mini
小波变换在PCB缺陷检测中的应用
用对方法才能瘦
四大方法 教你不再“坐以待病”!
捕鱼