中文

基于TF-IDF端口访问统计分析的异常流量行为检测

网络与互联网体系结构 2021-11-12 v1

摘要

检测流量的异常行为是网络运营商的重要工作之一。在本研究中,我们应用自然语言处理中常用的词频-逆文档频率(TF-IDF)方法,从网络访问日志中检测异常行为。我们将词和文档的概念分别映射为端口号和每日访问历史,并计算TF-IDF。通过该方法,我们可以获得相较于其他端口访问活动在更少天数内频繁出现的端口。此类访问行为并不总 malicious 活动;然而,此类信息是启动流量行为深度分析的良好指标。使用真实数据集,我们检测到了两次面向机器人的访问和一次独特的UDP流量。

关键词

引用

@article{arxiv.2111.06080,
  title  = {Catching Unusual Traffic Behavior using TF-IDF-based Port Access Statistics Analysis},
  author = {Keiichi Shima},
  journal= {arXiv preprint arXiv:2111.06080},
  year   = {2021}
}