1.一种加密恶意伪装流量的协同检测方法,其特征是,包括:
响应于发送端发送的加密流量检测请求,对待检测的加密流量进行流量解析;
对解析的流量,采用布隆过滤器进行初步筛选:待检测的加密流量的操作码opcode哈希值,通过布隆过滤器内置的哈希函数进行哈希计算,得到操作码opcode哈希值在布隆过滤器中的位索引值;然后去布隆过滤器对应索引位置查看其值是否都为1;如果值都为 1,那么说明这个操作码opcode哈希值在布隆过滤器中,则它是疑似可信的加密流量;如果存在一个值不为 1,说明该操作码opcode哈希值不在布隆过滤器中,则它是恶意流量;布隆过滤器将疑似可信的加密流量作为初步筛选结果发送给防火墙;
对初步筛选结果,采用防火墙进行深度检测;其中,深度检测是采用LSTM模型进行检测的,LSTM模型的输入值包括:流量中操作码的时序特征、IP跳变地址的长期时序特征和第三种特征,所述第三种特征,是指基于HMM从IP跳变地址的长期时序特征中学习到的特征;
所述初步筛选结果,采用防火墙进行深度检测,包括:
将疑似可信的加密流量中操作码opcode的时序特征、IP跳变地址的长期时序特征和第三种特征,共同输入到训练后的LSTM模型中,LSTM模型输出当前加密流量是合法加密流量或恶意加密流量的检测结果;
其中,操作码opcode的时序特征,包括:流量数据中的opcode值,opcode的时间戳、某一opcode的会话持续时间和某一opcode的数据包间隔发送数据时间;
其中,IP跳变地址的长期时序特征,包括:某一IP发送流量数据的时间戳、某一IP的会话持续时间、某一IP的数据包间隔发送数据时间;
所述基于HMM从IP跳变地址的长期时序特征中学习到的特征,是将疑似可信的加密流量中IP跳变地址的长期时序特征,输入到训练后的HMM模型中得到的;
所述训练后的LSTM模型,训练过程包括:
构建训练集,所述训练集为已知合法加密流量和恶意加密流量标签的加密流量;加密流量,包括:操作码opcode的时序特征、IP跳变地址的长期时序特征和第三种特征;
将训练集,输入到LSTM模型中,对LSTM模型进行训练,当LSTM模型的损失函数值不再下降时,停止训练,得到训练后的LSTM模型;
所述训练后的HMM模型,训练过程包括:
将训练集,输入到HMM模型中,对HMM模型进行训练,当HMM模型的损失函数值不再下降时,停止训练,得到训练后的HMM模型;
对深度检测结果进行一致性校验,得到加密流量的检测结果。
2.如权利要求1所述的一种加密恶意伪装流量的协同检测方法,其特征是,包括:所述响应于发送端发送的加密流量检测请求,其中,发送端的具体操作包括:发送端对原始流量数据中的操作码opcode,采用哈希函数进行哈希运算,生成操作码的哈希值;
将原始流量数据中的操作码opcode和数据date,通过对称加密算法AES进行加密,得到加密流量数据;
将生成的操作码哈希值和加密流量数据进行组合,将组合结果发送给接收端。
3.如权利要求1所述的一种加密恶意伪装流量的协同检测方法,其特征是,包括:对待检测的加密流量进行流量解析,包括:对待检测的加密流量进行解析,得到解析内容,所述解析内容,包括:数据包头信息、协议特征信息、操作码哈希值、命令和特征码;
从待检测的加密流量中提取出关键信息,所述关键信息,包括:操作码opcode哈希值、IP地址、IP地址当前的时间戳、有效负载的特征。
4.如权利要求1所述的一种加密恶意伪装流量的协同检测方法,其特征是,包括:训练集的IP跳变地址的选择策略,包括:定义IP跳变地址的变化随机度函数;
根据用户的保护需求,选择IP跳变周期和与IP跳变周期对应的IP跳变启发因子;
基于IP跳变地址的变化随机度和IP跳变周期对应的IP跳变启发因子,计算IP跳变地址的选择概率函数;
基于IP跳变地址的选择概率函数,随机选择IP跳变地址作为传输流量数据的源IP地址。
5.如权利要求4所述的一种加密恶意伪装流量的协同检测方法,其特征是,包括:定义IP跳变地址的变化随机度函数,包括:;
IP跳变地址的变化随机度 为第 个IP跳变周期中第 个IP跳变地址的随机化程度, 表示频数参数, 表示IP跳变地址在之前的 个IP跳变周期总共被使用的次数,IP跳变地址被使用的次数越多随机度越小;表示IP跳变地址的状态参数, 表示第个跳变周期是否被使用;如果IP跳变地址在上一个跳变周期被使用,则当前时刻IP跳变地址的随机度越小;
所述基于IP跳变地址的变化随机度和IP跳变周期对应的IP跳变启发因子,计算IP跳变地址的选择概率函数,包括:计算IP跳变地址的选择概率:
;
计算各个可用IP跳变地址在第k个跳变周期被选择进行数据传输的概率; 为第k次的t时刻在IP地址 上积累的信息素;变化随机度函数 为第k次节点j的随机化程度,的值越大,则该IP跳变地址在第k次被选择的概率越大; 表示IP跳变地址上的蚂蚁所能感应到的信息素对蚂蚁的影响因子; 表示蚂蚁探索新IP跳变地址的启发因子,;
所述基于IP跳变地址的选择概率函数,随机选择IP跳变地址作为传输流量数据的源IP地址,包括:每只蚂蚁在可用的IP地址空间中按照概率选择函数 随机选择IP跳变地址作为传输流量数据的源IP地址。
6.如权利要求1所述的一种加密恶意伪装流量的协同检测方法,其特征是,包括:对深度检测结果进行一致性校验,得到加密流量的检测结果,包括:接收端获取防护墙传输过来的加密流量,从加密流量中获取操作码的哈希值以及操作码与传输数据的密文;
接收端使用共享密钥,对操作码与传输数据的密文进行解密,得到解密的操作码和数据;
采用哈希函数,对解密的操作码进行哈希计算,得到解密操作码的哈希值;
判断从加密流量中获取的操作码哈希值与解密操作码的哈希值是否相等,如果相等,说明发送端发送的数据是可信的,对数据进行接收;否则,认为发送端发送的数据是不可信的,对不可信数据进行丢弃处理。
7.一种加密恶意伪装流量的协同检测系统,其特征是,包括:
解析模块,其被配置为:响应于发送端发送的加密流量检测请求,对待检测的加密流量进行流量解析;
初步筛选模块,其被配置为:对解析的流量,采用布隆过滤器进行初步筛选:待检测的加密流量的操作码opcode哈希值,通过布隆过滤器内置的哈希函数进行哈希计算,得到操作码opcode哈希值在布隆过滤器中的位索引值;然后去布隆过滤器对应索引位置查看其值是否都为1;如果值都为 1,那么说明这个操作码opcode哈希值在布隆过滤器中,则它是疑似可信的加密流量;如果存在一个值不为 1,说明该操作码opcode哈希值不在布隆过滤器中,则它是恶意流量;布隆过滤器将疑似可信的加密流量作为初步筛选结果发送给防火墙;
深度检测模块,其被配置为:对初步筛选结果,采用防火墙进行深度检测;其中,深度检测是采用LSTM模型进行检测的,LSTM模型的输入值包括:流量中操作码的时序特征、IP跳变地址的长期时序特征和第三种特征,所述第三种特征,是指基于HMM从IP跳变地址的长期时序特征中学习到的特征;
所述初步筛选结果,采用防火墙进行深度检测,包括:
将疑似可信的加密流量中操作码opcode的时序特征、IP跳变地址的长期时序特征和第三种特征,共同输入到训练后的LSTM模型中,LSTM模型输出当前加密流量是合法加密流量或恶意加密流量的检测结果;
其中,操作码opcode的时序特征,包括:流量数据中的opcode值,opcode的时间戳、某一opcode的会话持续时间和某一opcode的数据包间隔发送数据时间;
其中,IP跳变地址的长期时序特征,包括:某一IP发送流量数据的时间戳、某一IP的会话持续时间、某一IP的数据包间隔发送数据时间;
所述基于HMM从IP跳变地址的长期时序特征中学习到的特征,是将疑似可信的加密流量中IP跳变地址的长期时序特征,输入到训练后的HMM模型中得到的;
所述训练后的LSTM模型,训练过程包括:
构建训练集,所述训练集为已知合法加密流量和恶意加密流量标签的加密流量;加密流量,包括:操作码opcode的时序特征、IP跳变地址的长期时序特征和第三种特征;
将训练集,输入到LSTM模型中,对LSTM模型进行训练,当LSTM模型的损失函数值不再下降时,停止训练,得到训练后的LSTM模型;
所述训练后的HMM模型,训练过程包括:
将训练集,输入到HMM模型中,对HMM模型进行训练,当HMM模型的损失函数值不再下降时,停止训练,得到训练后的HMM模型;
校验模块,其被配置为:对深度检测结果进行一致性校验,得到加密流量的检测结果。