首页|基于网络通信行为特征的间谍软件检测方法

基于网络通信行为特征的间谍软件检测方法

扫码查看
当前主流基于主机行为特征的间谍软件检测方法存在难以获取间谍软件的全部主机行为、漏报率较高等问题.重点关注间谍软件传输所窃取数据的网络行为,明确"间谍软件网络通信阶段"的概念,提出了基于网络通信行为特征的间谍软件检测方法(Spyware Detection Method based on Network Communication Behavior Characteristics,SDMNC).SDMNC以间谍软件网络通信阶段的通信会话为检测对象,提取会话持续时间、上行/下行数据包数量比、上行/下行数据量比等通信行为特征,运用机器学习算法训练检测模型以判别间谍软件流量和正常软件流量.实验结果显示,SDMNC在使用随机森林算法时,能以99.2%、97.4%的准确率分别检测出实验数据集中已知和未知间谍软件样本的流量.
Spyware Detection Method Based on Network Communication Behavior characteristics

徐婷、郭春、申国伟、周雪梅

展开 >

贵州大学计算机科学与技术学院公共大数据国家重点实验室 贵阳 550025

间谍软件 网络流量分析 网络通信阶段 机器学习

国家自然科学基金贵州省科技计划贵州省科技支撑计划

62162009黔科合基础[2020]1Y268黔科合支撑[2022]一般071

2022

计算机与数字工程
中国船舶重工集团公司第七0九研究所

计算机与数字工程

CSTPCD
影响因子:0.355
ISSN:1672-9722
年,卷(期):2022.50(10)
  • 3