论文部分内容阅读
蠕虫扫描检测算法,先设定阈值为若干事件,在相应时间内,若一台主机向外发出连接数超过阈值就判定为扫描行为,并将失败的连接次数作为判定是否为扫描行为的依据.其基于概率模型,或判定一个外部源地址要访问本地网络的目的地址或端口异常性,或判定其访问本地网络的目的地址数和端口数的异常性.其算法采用事件序列假设检验或改进假设检验以判定.