利索能及
我要发布
收藏
专利号: 2020113192170
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-07-29
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种基于元路径学习与子图采样的APT网络攻击检测方法,其特征在于,所述方法包括以下步骤:

1)基于日志数据的异质图构建:定义系统日志数据中涉及的系统行为,在此基础上构建表示系统行为的异质图;

2)元路径定义与元路径学习:定义异质图中的元路径,在此基础上基于元路径进行节点序列采样和节点嵌入学习;

3)基于子图采样的检测模型构建:从异质图中采样出表示待检测元素的子图,在此基础上采用子图进行网络攻击检测。

2.如权利要求1所述的基于元路径学习与子图采样的APT网络攻击检测方法,其特征在于,所述步骤1)中,基于日志数据的异质图构建的步骤如下:(1‑1)概念图定义:首先,根据日志数据中涉及的系统行为定义节点类型,包括进程、文件、网络和节点属性;然后,根据节点之间的交互行为定义关系类型,包括进程与进程之间的派生关系、进程与文件之间的读取关系、进程与文件之间的创建关系、进程与网络之间的访问关系、文件和文件属性之间的包含关系;最后,基于节点类型和关系类型,构建系统行为概念图T=(A,R),其中A为节点类型集合,R为关系类型集合;

(1‑2)异质图构建:将实际的日志数据对应到系统行为概念图,构建系统行为异质图G=(V,E),其中G是一个有向图,V为节点集合,E为关系集合,V中任意节点对应A中某一个节点类型,E中任意关系对应R中某一个关系类型。

3.如权利要求1或2所述的基于元路径学习与子图采样的APT网络攻击检测方法,其特征在于,所述步骤2)中,元路径定义与元路径学习的步骤如下:(2‑1)元路径定义:根据节点之间的交互规律,在T上定义多条元路径,得到元路径集MPS,其中,每条元路径的形式如公式(1)所示,Ai代表第i个节点类型,Ri代表Ai与Ai+1之间的关系类型,A1=AL+1=进程,公式(2)~(5)列举了部分代表性的元路径;

(2‑2)元路径学习:首先,基于元路径集MPS对异质图G进行随机游走采样,其中,随机游走过程中对第i步节点的采样概率由公式(6)计算,其中,MPk为当前用于采样的元路径,vi的节点类型为At,vi+1的节点类型为At+1,N(vi,At+1)为vi的邻居中节点类型是At+1的节点的数量,λ为开头两个节点是进程和At+1的元路径的比例;然后,基于Skip‑Gram算法对采样得到的大量节点序列进行学习,得到每个节点vi的嵌入表征向量ei;

4.如权利要求3所述的基于元路径学习与子图采样的APT网络攻击检测方法,其特征在于,所述步骤3)中,给定待检测的进程pi,基于子图采样的检测模型构建的步骤如下:(3‑1)子图采样:以pi作为根节点,采用树的广度优先搜索算法得到一个有向联通子图SG,SG是一个同质图,其中每个节点被表示为步骤(2‑2)中学习到的表征向量;

(3‑2)子图表征:首先,采用注意力机制计算SG中每个节点vi的权重αi,计算方法为公式(7),其中,ei为vi的表征向量,pi为vi距离根节点的跳数的表征向量,WA、bA和hA分别为可训练的权重矩阵、偏移向量和映射向量, 为激活函数;然后,基于公式(8)计算SG的总体表征向量eSG;

(3‑3)攻击检测:以eSG作为特征向量,采用多层感知机作为分类器,训练得到网络攻击检测模型。