基于隐马尔可夫模型的程序行为异常检测

2005-04-29 00:44:03张响亮管晓宏
西安交通大学学报 2005年10期
关键词:异常检测入侵检测

张响亮 王 伟 管晓宏

摘要:针对入侵检测中普遍存在误报与漏报过高的问题,提出了一种基于隐马尔可夫模型的程序行为异常检测新方法.该方法以程序正常执行过程中产生的系统调用序列为研究对象,建立计算机的正常程序行为模型.在入侵检测时,先对测试的系统调用数据用滑动窗口划分得到短序列,再根据正常程序行为的隐马尔可夫模型求得每个测试短序列的输出概率,如果系统调用短序列的输出概率低于给定阈值,则将该短序列标定为“不匹配”,如果测试数据中不匹配的短序列数占总短序列数的百分比超过另一给定阈值,该模型就认为此程序行为异常.实验结果表明,与Forrest和Lee的方法相比,所提方法的检测率的最大提高率可达590%.

关键词:入侵检测;隐马尔可夫模型;异常检测;系统调用

中图分类号:TP393文献标识码:A文章编号:0253—987X(2005)10—1056—04

猜你喜欢
异常检测入侵检测
基于LMD模糊熵的遥测振动信号异常检测方法
多Agent的创新网络入侵检测方法仿真研究
基于入侵检测的数据流挖掘和识别技术应用
艺术类院校高效存储系统的设计
基于度分布的流量异常在线检测方法研究
软件导刊(2016年11期)2016-12-22 21:59:46
基于网络规划识别的入侵检测结构
无线Mesh网络安全性研究
无线Mesh网络基础知识
浅谈燃气轮机排气温度异常检测及诊断
基于关联规则的计算机入侵检测方法