位置:成果数据库 > 期刊 > 期刊详情页
基于改进隐马尔可夫模型的系统调用异常检测
  • ISSN号:1004-9037
  • 期刊名称:《数据采集与处理》
  • 时间:0
  • 分类:TP393.08[自动化与计算机技术—计算机应用技术;自动化与计算机技术—计算机科学与技术]
  • 作者机构:[1]解放军理工大学指挥自动化学院,南京 210007
  • 相关基金:国家自然科学基金(60603029)资助项目;江苏省自然科学基金(BK2005009)资助项目.
中文摘要:

针对隐马尔可夫模型计算开销过高的问题,提出了一种新的基于隐马尔可夫模型(Hidden Markov model,HMM)的异常检测方法,利用系统调用执行迹具有的局部规律性,用改进的HMM(Improved HMM,IHMM)学习算法来构建程序正常行为模型。在检测时,首先对待测系统调用数据用滑动窗口划分,并通过正常行为模型来判定异常,根据异常短序列占所有短序列的百分比来判断该进程是否行为异常。实验结果显示该方法训练耗时仅为传统方法的1%。当阈值在一个较大范围内变化时,模型的检测性能始终保持稳定。表明本文方法通过避免对大量相同短序列的重复计算,显著减少了训练时间和计算开销,在实际应用中具有良好的可操作性。

英文摘要:

A highly efficient HMM-based anomaly intrusion detection scheme is given. Firstly, distinct short sequences are extracted from normal traces of system calls and a normal program behavior model is established with the improved HMM (IHMM) training algorithm. At the stage of anomaly detection, a slide window is used by the test sequence and the generated short sequences through the normal model. The short sequence is considered mismatch if the output probability is lower than a preset threshold. The identification of abnormal behavior lies on the ratio between the numbers of the matched short sequences and that of all short sequences in the test trace. Experimental results show that the training time of the method is 1% of the traditional method compared with the conventinal training. The HMM-based model has stable performance with threshold fluctuating, thus it is more feasible in practice.

同期刊论文项目
期刊论文 38 会议论文 15
同项目期刊论文
期刊信息
  • 《数据采集与处理》
  • 北大核心期刊(2011版)
  • 主管单位:中国科学技术协会
  • 主办单位:中国电子学会 仪器仪表学会 信号处理学会 中国一汽仪表学会 中国物理学会 微弱信号检测学会 南京航空航天大学
  • 主编:贲德
  • 地址:南京市御道街29号
  • 邮编:210016
  • 邮箱:sjcj@nuaa.edu.cn
  • 电话:025-84892742
  • 国际标准刊号:ISSN:1004-9037
  • 国内统一刊号:ISSN:32-1367/TN
  • 邮发代号:28-235
  • 获奖情况:
  • 中国科技论文统计源用刊,2007年被评为江苏省优秀期刊
  • 国内外数据库收录:
  • 俄罗斯文摘杂志,荷兰文摘与引文数据库,美国剑桥科学文摘,英国科学文摘数据库,日本日本科学技术振兴机构数据库,中国中国科技核心期刊,中国北大核心期刊(2004版),中国北大核心期刊(2008版),中国北大核心期刊(2011版),中国北大核心期刊(2014版)
  • 被引量:8148