系统调用在主机入侵检测中的研究与应用

来源 :广东工业大学 | 被引量 : 0次 | 上传用户:jiang663613
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息技术和计算机网络的飞速发展,网络安全也越来越成为人们关注的焦点。如何迅速的发现入侵行为,并且主动地对网络进行安全防护成为网络安全领域的一个难点,这时入侵检测技术应运而生,入侵检测技术是一种主动且动态的对网络进行安全防护的技术,是对传统的防火墙、数据加密等静态防御技术的有力补充。入侵检测的目标是检测那些非授权、越权的系统内部和外部的入侵或攻击行为。基于主机的入侵检测系统通过监控系统进程来实现对重点主机的保护,由于大多数的攻击最终都要通过非法改变系统调用的执行轨迹来达到目的,因此通过监控特权进程的系统调用序列能及时的发现和阻止入侵行为,实现对计算机系统的保护。   本文首先介绍了入侵检测技术的研究现状与发展趋势,分析了入侵检测系统的体系结构、检测原理和评估标准。其次陈述了系统调用的概念、系统调用的执行过程,并研究了截获系统调用的常用方法,然后重点研究了目前基于系统调用的入侵检测的常用算法,并对现有的基于系统调用的入侵检测算法进行分析和比较。由于隐马尔可夫模型(HMM)具备算法成熟、效率高、效果好、易于训练等优点,本文构建了一个基于隐马尔可夫模型的主机入侵检测模型,设计并实现了系统数据采集模块、数据预处理模块、隐马尔可夫模型训练模块和检测模块。该模型的数据采集模块通过LKM机制来截获进程执行时产生的系统调用序列,改进的LKM机制可以在内核高效的获取系统调用信息。针对现有算法训练时间过长的不足,本文对数据预处理算法进行改进,用系统调用序列通过滑动窗口产生的加权值的频繁特征序列集作为模型的训练数据,明显减少了模型的训练数据量,同时对隐马尔可夫模型的训练算法做出改进,减少了正常行为模型的建模时间,检测模块采用输出概率阈值进行入侵判断。   最后,对所提出的模型进行了实验,通过对实验结果进行分析,验证了改进后的模型和方法能够有效降低模式库的规模,实现了较低的误报率以及较少的模型训练时间。
其他文献
国内外研究人员对于非线性系统的状态估计问题一直高度重视,这个问题已经成为了一个具有重要的理论意义和使用价值的热点课题。贝叶斯滤波理论中的代表:卡尔曼滤波器只能处理
随着互联网技术和科技的日益进步,网络信息不断递增,生物信息这类专业性文本持续增大。如何从这些海量专业性文本信息获取所需的知识成为了近年来学者专家的研究热点。   由
煤矿生产过中胶带机、提升机、通风机等大型机电设备起着至关重要的作用。大型设备的故障常常发生是由于滚动轴承发生故障引起的,所以一旦其发生故障异常,将不仅仅会严重影响
随着网络带宽和用户自行发布内容的稳步增长,Web包含了日益增多的流媒体内容。提高流媒体传送质量,改善Web服务性能成为近年来国内外的研究热点。代理缓存技术是重要的流媒体
网页自动分类可有效的提高互联网信息的组织与应用,在建立网页自动分类模型时,需要大量的可信的已标注数据集。相对中文网页来说网页数量增长迅速,已标注数据集缺乏,然而数据
人脸识别研究就是要赋予计算机根据人脸面孔识别人物身份的能力,该研究具有重要的理论价值和巨大的应用前景。经过四十多年的发展,人脸识别研究已经取得了重大进展,但仍存在
随着数字图像系统的快速发展、性能的优化,以及相应的图像信息的获取、显示、存储技术的进步,人们对图像质量的要求越来越高,负责摄取图像信息的设备也起着越来越重要的作用
随着网络技术及网络应用的不断发展,对入侵检测系统的实时性和智能化提出了更高的要求。通过将数据挖掘技术应用到入侵检测技术中,能提高对网络数据的处理能力,进而达到提高
随着计算机技术的快速发展以及在相关领域的推广应用,计算机技术展现出了其超强的计算能力和高速、智能、安全可靠的优越特性,为工程的安全提供了重要保障。冻结法凿井是一个
混合动力汽车(Hybrid-Electric Vehicle,简称HEV)在减少尾气排放、降低能源消耗等方面起到了日益重要的作用,然而生产成本高、使用寿命短的动力电池组却成为HEV大规模应用的