基于机器学习的利用网络边缘流量早期检测物联网僵尸网络
密码学与安全
2020-10-23 v1 机器学习
网络与互联网体系结构
摘要
在本工作中,我们提出一种轻量级物联网僵尸网络检测方案 EDIMA,其设计部署于家庭网络中的边缘网关,目标是在攻击发起前早期检测僵尸网络。EDIMA 包含一种专为边缘网关物联网僵尸检测而开发的新颖两阶段基于机器学习(ML)的检测器。该基于 ML 的僵尸检测器首先采用 ML 算法进行聚合流量分类,随后基于自相关函数(ACF)的测试来检测单个僵尸设备。EDIMA 架构还包括恶意流量数据库、策略引擎、特征提取器与流量解析器。性能评估结果表明,EDIMA 以极低的误报率实现了较高的僵尸扫描与僵尸-CnC 流量检测准确率。检测性能对部署 EDIMA 的边缘网关所连接物联网设备数量的增加也表现出鲁棒性。此外,对部署于 Raspberry Pi 上的 EDIMA 的 Python 实现进行运行时性能分析,显示出较低的僵尸检测延迟与较低的 RAM 消耗。EDIMA 还被证明在僵尸扫描流量与僵尸-CnC 服务器通信检测方面优于现有检测技术。
引用
@article{arxiv.2010.11453,
title = {Machine Learning-Based Early Detection of IoT Botnets Using Network-Edge Traffic},
author = {Ayush Kumar and Mrinalini Shridhar and Sahithya Swaminathan and Teng Joon Lim},
journal= {arXiv preprint arXiv:2010.11453},
year = {2020}
}