中文

基于生成对抗流与层次化流量特征检测未知 HTTP 恶意通信行为

密码学与安全 2023-09-08 v1 网络与互联网体系结构

摘要

恶意通信行为是受害设备被感染后由恶意软件(僵尸网络、间谍软件等)产生的网络通信行为。经验丰富的攻击者常将恶意信息隐藏在 HTTP 流量中以规避检测。然而,相关检测方法泛化能力不足,因为它们通常基于人工特征工程与过时数据集。本文中,我们提出一种基于生成对抗流与层次化流量特征的 HTTP 恶意通信流量检测模型(HMCD-Model)。HMCD-Model 由两部分组成。其一是基于 WGAN-GP 的生成算法,用于生成 HTTP 恶意通信流量以进行数据增强。其二是基于 CNN 与 LSTM 的混合神经网络,用于提取流量的层次化时空特征。此外,我们收集并发布了一个数据集 HMCT-2020,其包含三年(2018–2020)间大规模的恶意与良性流量。以 HMCT-2020(18) 中的数据为训练集,其他数据集中的数据为测试集,实验结果表明 HMCD-Model 能有效检测未知 HTTP 恶意通信流量。其在 HMCT-2020(19-20) 数据集上可达 F1 = 98.66%,在公开数据集 CIC-IDS-2017 上 F1 = 90.69%,在真实流量上 F1 = 83.66%,平均比其他代表性方法高 20+%。这验证了 HMCD-Model 具备发现未知 HTTP 恶意通信行为的能力。

关键词

引用

@article{arxiv.2309.03739,
  title  = {Detecting unknown HTTP-based malicious communication behavior via generated adversarial flows and hierarchical traffic features},
  author = {Xiaochun Yun and Jiang Xie and Shuhao Li and Yongzheng Zhang and Peishuai Sun},
  journal= {arXiv preprint arXiv:2309.03739},
  year   = {2023}
}

备注

32 pages, 9 figures