中文

DoLLM:如何利用大型语言模型理解网络流数据检测 carpet bombing 型 DDoS 攻击

网络与互联网体系结构 2024-05-14 v1 人工智能 密码学与安全

摘要

“大型语言模型(LLM)能否理解非语言网络数据,并帮助我们检测未知恶意流量”是值得关注的问题。本文以 carpet bombing 为案例研究,展示如何在网络领域利用 LLM 的强大能力。carpet bombing 是一种新型 DDoS 攻击,近年来显著增加,严重威胁网络基础设施。该攻击针对子网内多个受害 IP 引起访问链路拥塞,扰乱大量用户的网络服务。以低速率、多特征为特征,挑战了传统的 DDoS 防御措施。我们提出 DoLLM,一种利用开源 LLM 作为骨干的 DDoS 检测模型。通过将非上下文相关的网络流重新组织为 Flow-Sequences 并投影到 LLM 的语义空间作为 token 嵌入,DoLLM 利用 LLM 的上下文理解能力提取网络上下文中的流表示。用于提高 DDoS 检测性能。我们使用公开数据集 CIC-DDoS2019 和来自 Top-3 国家级 ISP 的真实 NetFlow 轨迹进行评估。测试表明,DoLLM 拥有强大的检测能力。其零样本场景下的 F1 分数提高了最高 33.3%,在真实 ISP 轨迹中提高了至少 20.6%。

关键词

引用

@article{arxiv.2405.07638,
  title  = {DoLLM: How Large Language Models Understanding Network Flow Data to Detect Carpet Bombing DDoS},
  author = {Qingyang Li and Yihang Zhang and Zhidong Jia and Yannan Hu and Lei Zhang and Jianrong Zhang and Yongming Xu and Yong Cui and Zongming Guo and Xinggong Zhang},
  journal= {arXiv preprint arXiv:2405.07638},
  year   = {2024}
}