基于snort的混合式入侵检测系统的研究与实现

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:xxxxx20090818
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
针对当前主要入侵检测系统(IDS)因检测模式单一所带来的不足,本文结合误用检测和异常检测两种检测模式建立混合式入侵检测系统,以其综合利用这两种检测方法的优点。本文构建的混合式入侵检测系统包含三个子模块:误用检测模块、异常检测模块(ADS)和特征产生模块。误用检测模块的实现基于开源的入侵检测系统snort,异常检测模块和特征产生模块则分别使用频繁情景规则(FER)挖掘算法和Apriori的变形算法构建。ADS模块的构建分为训练和检测两个阶段。在ADS训练阶段,先使用频繁情景挖掘算法从正常训练数据集中挖掘出描述正常连接的频繁情景。再从频繁情景中产生频繁情景规则FER,来刻画正常连接的特征,获得初步的频繁情景规则集。最后从这个频繁情景规则集中筛选出高效的FER规则,形成正常的频繁情景规则集。在ADS检测阶段,先从测试数据中产生FER,产生FER的具体步骤和ADS训练阶段相同。为了对新产生的FER赋异常值,把这个新产生的FER和正常FER规则库中的FER比较。利用新FER规则的异常值,对测试数据集里的连接事件赋异常值。根据事件异常值的大小,检测出异常攻击事件。在ADS模块对测试数据集每一个连接都赋有异常值的基础上,特征产生模块采用Apriori变形算法,对已赋值的测试数据集进行挖掘。一个连接的各属性及属性对应的值构成项集。根据所有连接的异常值,可以获得某一个项集在测试数据集中的权值:等于拥有相同属性值的所有连接的异常值之和。设定项集的阈值,即可获得频繁项集。并且考察的连接属性不同,获得的频繁项集也不同。不断变换待考察的属性集,可以获得频繁项集的集合。在此基础上,把那些具有较高异常值的频繁项集确定为特征,形成特征集合。再根据这些特征的属性和snort规则关键字之间的对应关系,把特征集合映射为snort规则,加入到snort的特征规则库中。最后在上述思想基础上,在Debian GNU/Linux操作系统上实现了混合式入侵检测系统。使用MySQL存储事件,KDD99 IDS数据集作为实验数据集。
其他文献
根据学科教学基本要求阐述小学自然科学探究要素的能力表现,概述小学自然科学探究教学基本模式。并结合课堂教学具体案例进行运用和分析,帮助教师提升对科学探究教学模式的理
对名人来说,做公益广告可提高声望,为大公司做代盲人也绝不掉价。但如果他们像普通演员那样大做广告,那就意味着该明星的演艺生涯正在走下坡,或是经济拮据的一种征兆。 For
目的:探讨影响喉癌患者生存率及嗓音质量的相关因素。方法:对2003年1月~2013年1月间本院收治的182例喉癌患者进行回顾性调查分析。应用Kaplan-Meier法进行生存率分析;应用Log-ran
高强度聚焦超声(High Intensity Focused Ultrasound,HIFU)是将体外发射的低能量超声聚焦到体内靶组织,通过机械效应、热效应和空化效应使靶组织产生不可逆性的凝固性坏死,实
中国人民大学出版社/2017-04-01/978-7-300-23864-7/38.00元“世界那么大,问题那么多,国际社会期待听到中国声音、看到中国方案,中国不能缺席。”全球治理,使命重在担当;中国
期刊
软件工程是一门具有实用性、工程性的综合应用学科。本文依据软件工程思想,在需求分析的基础上,构建了研究生科研绩效评估与支持系统,该系统主要分为研究生、系统管理人员和
本文就环境不确定性相关文献的内涵界定、构成因素两个方面进行综述,并用我国房地产开发企业的调查问卷进行实证验证,以期对我国房地产开发应对企业环境不确定的实践和研究提
农业非点源污染的比重和危害逐年增加,因其对环境污染的普遍性而日益受到重视,本文就农业非点源污染的特征、现状、污染日趋严重的影响因素以及防治对策作了分析,并在此基础
在市场经济时代,为了矿山的持续发展,必须加强矿山地质工作。通过深入研究双旗山金矿成矿地质条件,总结成矿规律,实行地质、物化探优化组合的综合找矿,在矿区深部找矿预测中
随着实时嵌入式技术的发展,越来越多的实时系统采用Windows操作系统平台。为了满足实时系统严格的响应时间要求,增加Windows操作系统的实时能力非常必要。进程间的通信是任何一