基于会话异常度模型的应用层分布式拒绝服务攻击检测

上传人:xzh****18 文档编号:43210598 上传时间:2018-06-04 格式:PDF 页数:12 大小:1.19MB
返回 下载 相关 举报
基于会话异常度模型的应用层分布式拒绝服务攻击检测_第1页
第1页 / 共12页
基于会话异常度模型的应用层分布式拒绝服务攻击检测_第2页
第2页 / 共12页
基于会话异常度模型的应用层分布式拒绝服务攻击检测_第3页
第3页 / 共12页
基于会话异常度模型的应用层分布式拒绝服务攻击检测_第4页
第4页 / 共12页
基于会话异常度模型的应用层分布式拒绝服务攻击检测_第5页
第5页 / 共12页
点击查看更多>>
资源描述

《基于会话异常度模型的应用层分布式拒绝服务攻击检测》由会员分享,可在线阅读,更多相关《基于会话异常度模型的应用层分布式拒绝服务攻击检测(12页珍藏版)》请在金锄头文库上搜索。

1、书书书第? ?卷?第?期? ? ? ?年?月计?算?机?学?报? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?收 稿 日 期? ? ? ? ? ? ? ? ? ?最 终 修 改 稿 收 到 日 期? ? ? ? ? ? ? ? ? ?本 课 题 得 到 国 家 自 然 科 学 基 金? ? ? ? ? ? ? ? ?国 家?八 六 三?高 技 术 研 究 发 展 计 划项 目 基 金? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?资 助?肖?军

2、?男? ? ? ?年 生?博 士 研 究 生?主 要 研 究 方 向 为? ? ? ?攻 击 检 测? ? ? ?攻 击 过 滤? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?云 晓 春?男? ? ? ?年 生?博 士?教 授?博 士 生 导 师?主 要 研 究 领 域 为 网 络 安 全?互 联 网 建 模和 网 络 测 量?张 永 铮?男? ? ? ?年 生?博 士?副 教 授?主 要 研 究 领 域 为 网 络 安 全 和 网 络 安 全 评 估?基 于 会 话 异 常 度 模 型 的 应 用 层 分 布 式拒 绝 服 务 攻 击 过

3、 滤肖?军? ?云 晓 春?张 永 铮?中 国 科 学 院 计 算 技 术 研 究 所?北 京? ? ? ? ? ?中 国 科 学 院 研 究 生 院?北 京? ? ? ? ? ?摘?要?大 量 的 网 络 攻 击 手 段 和 可 利 用 的 网 络 资 源 大 大 增 加 了 抵 御 分 布 式 拒 绝 服 务? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 的 难 度?应 用 层? ? ? ?建 立 在 正 常 的 网 络 层 行 为 之 上?当 前 网 络 层 安 全 设 备 无 法 有 效 抵 御 攻 击?文

4、章 提出 了 一 种 应 用 层? ? ? ?攻 击 过 滤 模 型?基 于 攻 击 请 求 的 生 成 方 式?文 中 将 应 用 层? ? ? ?攻 击 分 为?类?分 析 了 应 用层? ? ? ?攻 击 与 正 常 访 问 行 为 的 不 同?提 出 了 访 问 行 为 异 常 属 性 和? ? ? ? ? ? ?异 常 度 模 型?利 用 此 模 型?可 以 有 效 区 分正 常 访 问? ? ? ? ? ? ?和 应 用 层? ? ? ?攻 击? ? ? ? ? ? ? ?将? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

5、? ? ? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ?种 转 发 策 略 与? ? ? ? ? ? ?异 常 度 模 型 结 合?采 用 真 实 网 络 日 志?模 拟 分 析 合 法 请 求 返 回 时 延 随 时 间 的变 化 关 系?结 果 表 明?转 发 速 率 为 合 法 请 求 最 大 速 率 就 可 获 得 较 好 的 转 发 性 能?此 外? ? ? ?和? ? ? ? ? ? ? ? ?比? ? ?具 有 更 低 的 合 法 请 求 返 回 时 延?关 键 词? ? ? ?过 滤?异 常 度?应 用 层?转 发 策 略中 图 法 分 类 号?

6、? ? ? ? ? ?号? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

7、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

8、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

9、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

10、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

11、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

12、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

13、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?引?言分 布 式 拒 绝 服 务? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 是 互 联 网 安 全 的 主 要 威 胁 之 一?可 在 网络 层 或

14、 应 用 层 实 现?当 前?对 网 络 层? ? ? ?攻 击 的 检测 和 过 滤 研 究 已 取 得 了 相 当 的 研 究 成 果?基 于 网 络层 流 量 异 常?防 火 墙 等 网 络 安 全 设 备 能 够 有 效 检 测和 抵 御 网 络 层? ? ? ?攻 击?如? ? ? ? ? ? ? ? ? ? ? ?攻 击 等?应 用 层? ? ? ?攻 击 首 先 提 交 正 常 的连 接 建 立 请 求?在 连 接 建 立 后?向 目 标 服 务 器 提 交 服务 请 求?消 耗 服 务 器 计 算 资 源?由 于 在 网 络 层 行 为 表现 正 常?应 用 层? ? ? ?攻

15、 击 能 够 有 效 逃 避 应 用 层 级的 检 测 和 过 滤?在? ? ? ? ? ?攻 击 无 法 取 得 好 的 攻击 效 果 时?攻 击 者 可 采 用 应 用 层? ? ? ?攻 击 达 到 攻击 意 图?应 用 层? ? ? ?攻 击 可 采 用 真 实? ?请 求 或 伪造? ?请 求?除 简 单 发 送 大 量 请 求 的? ? ? ? ? ? ?攻 击 方 式 外?攻 击 者 可 提 交 如 下 请 求?实 现 对 服 务 器资 源 的 有 效 消 耗? ?提 交 较 长 的 请 求 消 耗 服 务 器缓 冲 区?使 得 大 量 合 法 请 求 无 法 进 入 缓 冲 区

16、 而 被 丢弃?为 了 达 到 较 好 的 攻 击 效 果?攻 击 者 往 往 伪 造 一 个较 长 的? ?请 求?提 交 给 服 务 器?下 载 大 文 件?这 种 攻 击 方 式 可 以 导 致 对 磁 盘 的 频 繁 访 问?请求 较 大 的 文 件?如 较 大 的 图 片 和 页 面?此 类 攻 击 能 够有 效 消 耗 网 卡 的 计 算 能 力 和 下 行 链 路 带 宽?提交 大 计 算 开 销 请 求?包 括 计 算 复 杂 性 高 的 操 作?如 加解 密 计 算?或 者 复 杂 的 数 据 库 操 作?如 某 个 属 性 的 最大 值 查 询?此 类 攻 击 能 有 效

17、消 耗? ? ?或 数 据 库 服务 器 的 计 算 能 力?采 用 上 述 几 种 类 型 的 请 求?无 需 大量 的 攻 击 请 求?攻 击 者 可 实 现 对 服 务 器 的 有 效 攻 击?同 时?为 了 达 到 较 好 的 攻 击 效 果?攻 击 者 可 提 高 攻 击请 求 的 发 送 频 率?本 文 首 先 对 应 用 层? ? ? ?进 行 了 分 类?然 后 分析? ? ? ?攻 击 与 正 常 访 问 行 为 的 不 同 点?提 出 访 问异 常 属 性?然 后 本 文 提 出 一 种 对 服 务 和 用 户 透 明 的应 用 层? ? ? ?攻 击? ? ? ? ? ?

18、 ?识 别 方 法?无 需 了 解 请 求具 体 内 容?执 行 情 况 或 资 源 消 耗?只 需 获 取 请 求? ?和 到 达 时 间 等 信 息?即 可 建 立 相 应 的 模 型?计 算 出 的? ? ? ? ? ? ?的 行 为 可 疑 度 能 有 效 区 分 攻 击? ? ? ? ? ? ?和 合法 访 问? ? ? ? ? ? ?为 攻 击 过 滤 提 供 决 策 依 据?由 于? ? ? ? ? ? ?行 为 可 疑 度 计 算 时 间 复 杂 性 为? ?可 以实 现 对 应 用 层? ? ? ?攻 击 的 实 时 过 滤?本 文 的 工 作具 体 如 下?首 先?基 于

19、攻 击? ?请 求 生 成 方 式?本 文 将 应用 层? ? ? ?攻 击 分 为?类?包 括? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ? ? ? ? ?攻 击?应 用 层? ? ? ?攻 击 与 正 常 访 问 行 为 相 比?在? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?请 求 顺 序?内 嵌 对 象 数 目? ?长 度? ? ? ? ? ? ?请 求 数 目 和 请 求 序 列 循 环 数 等

20、 方 面 存 在多 个 明 显 区 别?基 于 上 述 几 个 区 别?本 文 提 出 访 问 行为 异 常 属 性?并 基 于 异 常 属 性?提 出? ? ? ? ? ? ?异 常 度计 算 模 型?对 真 实 网 站 日 志 的 分 析 表 明? ? ? ? ? ? ?异常 度 模 型 具 有 较 高 的 识 别 精 度?由 于 应 用 层? ? ? ?攻 击? ? ? ? ? ? ?具 有 较 高 的 异 常 度?因 而 能 够 与 合 法? ? ? ? ? ? ?有 效 区 分?基 于? ? ? ? ? ? ?异 常 度 进 行 请 求 转发?分 析? ? ? ? ? ? ? ? ?

21、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ?种 转 发 策 略 下合 法 请 求 返 回 时 延 随 时 间 的 变 化 关 系?结 果 表 明?转发 速 率 为 合 法 请 求 最 大 速 率?就 可 获 得 较 好 的 转 发性 能?并 且? ? ? ? ? ? ? ? ?和? ? ? ?比? ? ?相 比?具有 较 低 的 合 法 请 求 返 回 时 延?本 文 第?节 介 绍 相 关 工 作?第?节 对 应 用 层? ? ? ?进 行 分 类?第?节 比 较 攻 击? ?

22、 ? ? ? ? ?和 正 常 访问? ? ? ? ? ? ?的 不 同?提 出 访 问 行 为 异 常 属 性 和? ? ? ? ? ? ?异 常 度 模 型?并 对 模 型 的 有 效 性 进 行 验 证?第?节 分析 转 发 速 率 和 转 发 调 度 策 略?第?节 对 一 些 问 题 进行 讨 论?第?节 总 结 全 文?相 关 工 作应 用 层? ? ? ?攻 击 导 致 访 问 流 量 大 幅 度 增 加?与? ? ? ? ? ? ? ? ?极 为 相 似?因 此 应 用 层? ? ? ?攻 击的 检 测 研 究 主 要 是 如 何 区 分 这 两 者? ? ? ? ?等 人 认

23、为? ? ? ? ? ? ? ? ?发 生 时?大 量 的 地 址? ? ? ? ? ? ?重 复 出现?而? ? ? ?攻 击 时?会 出 现 大 量 新 的 地 址? ? ? ? ? ? ?在? ? ? ? ? ? ? ? ?时?与 正 常 访 问 相 比?每 个 用 户 对 应的 请 求 数 变 小?而? ? ? ?时 则 变 大? ? ? ? ? ? ? ? ?的访 问 地 址 分 布 不 均 匀?而? ? ? ?攻 击 时?访 问 地 址 分布 比 较 均 匀?在 文 件 请 求 方 面? ? ? ? ? ? ? ? ?发 生 时被 请 求 文 件 呈? ? ? ? ? ? ? ?

24、?分 布?而? ? ? ?发 生 时 则 集中 在 少 数 文 件? ? ? ?等 人 基 于? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?来 区 分 应 用 层? ? ? ?攻 击 和? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?对 应 的? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?熵 无 明 显变 化?而? ? ? ?对 应 的? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?的熵 值 有 较 大 下 降? ? ?等 人 利 用? ? ? ? ? ? ? ? ? ? ? ? ? ?

25、和? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?采 用 概 率 测 量 的 方 法 来 区?计?算?机?学?报? ? ? ?年分? ? ? ?攻 击 和? ? ? ? ? ? ? ? ? ?攻 击 流 由 固 定 的 程 序 生 成?与 正 常 访 问 流 相 比?攻 击 流 之 间 呈 现 明 显 的 相 似 性? ?等 人 利 用 这 一特 点?实 现 对? ? ? ?攻 击 流 和? ? ? ? ? ? ? ? ?流 的 区分?基 于 请 求 的 动 态 变 化?请 求 的 语 义 和 具 备 对 可 视对 象 处 理 能 力 等?个 正 常 访 问 的 特

26、征? ? ? ? ? ? ? ? ?等 人 构 建 了 正 常 行 为 模 型?用 来 区 分 攻 击? ? ?和 正常 访 问 者?为 了 区 分 正 常 访 问 者 和 攻 击? ? ? ? ? ? ? ?等 人采 用 图 灵 测 试?将 行 为 探 测 程 序 传 到 客 户 端?分 析 是否 有 鼠 标 移 动 等 正 常 用 户 行 为?同 时 分 析 用 户 的 访问 请 求 是 否 符 合 正 常 浏 览 的 行 为 模 式?判 断 是 正 常用 户 还 是? ? ? ? ? ? ? ? ? ? ?等 人 根 据? ? ? ? ? ? ?的 参数?包 括? ? ? ? ? ? ?

27、建 立 速 率?请 求 速 率 和 请 求 消 耗?把应 用 层? ? ? ?攻 击 分 为? ? ? ? ? ? ? ? ? ? ? ? ? ?攻 击? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 和? ? ? ? ? ? ? ? ? ? ? ? ?攻 击?基 于 这?种 攻 击?提 出 了 一 种? ? ? ? ? ? ?可 疑 度计 算 模 型?依 据? ? ? ? ? ? ?可 疑 度?进 行 请 求 转 发?构 建合 法 用 户 行 为 模 型 需 用? ? ? ? ? ? ? ?来 获 取 请 求 对? ? ?带 宽 以 及 磁 盘 的 消 耗?但? ?

28、? ? ? ? ? ?并 不 易获 得?并 且 在 服 务 器 进 行 更 新 后?无 法 及 时 获 得 新 请求 的 资 源 消 耗?图 灵 测 试? ?能 够 有 效 区 分 攻 击 者 和正 常 访 问 者?由 于 合 法 用 户 能 够 正 确 地 完 成 测 试?而攻 击 主 机 不 具 备 完 成 测 试 的 能 力?可 以 准 确 地 区 分两 者?但 是 图 灵 测 试 往 往 会 干 扰 访 问 者 对 服 务 器 的正 常 访 问? ? ? ? ? ? ? ? ?等 人 提 出 了 一 种? ? ? ? ? ? ? ?方法 来 抵 御 应 用 层? ? ? ?与 以 往

29、减 慢 或 削 弱 攻 击 者的 过 滤 方 法 相 反? ? ? ? ? ? ? ?方 法 让 所 有 客 户 端 提 高发 送 速 率?但 攻 击 者 为 了 达 到 较 好 的 攻 击 效 果?通 常采 取 尽 最 大 能 力 攻 击 原 则?在 攻 击 开 始 时 就 会 采 用最 大 发 送 速 率?所 以 增 加 发 送 速 率 的 均 为 合 法 用 户?因 此 能 够 识 别 合 法 流 量? ? ? ? ? ? ? ? ?等 人 结 合 多 种异 常 检 测 技 术?实 现 对? ? ?服 务 器 攻 击 的 检 测?以服 务 器 日 志 为 输 入?计 算? ? ? ? ?

30、 ? ? ? ? ? ? ? ? ?的 异 常 指数?此 方 法 针 对? ? ? ? ?进 行 研 究?对? ?攻 击 具 有 一定 的 检 测 效 果?没 有 针 对 应 用 层? ? ? ?攻 击 进 行 检测?并 且 以 日 志 为 输 入 无 法 实 现 对 攻 击 的 实 时 检 测? ? ?等 人 结 合? ? ? ? ? ? ? ? ? ? ? ? ? ? ?异 常 检 测 方 法和? ? ? ? ? ? ?方 法?识 别 攻 击 端?过 滤 应 用 层? ? ? ?攻击?但 无 法 有 效 抵 御 慢 速 的 应 用 层? ? ? ?攻 击? ? ? ?等 人 提 出 了 一

31、 种 基 于 用 户 浏 览 行 为 的 统 计 异常 检 测?根 据? ? ?页 面 的 链 接 特 性 和 各 级? ? ? ? ?对用 户 请 求 的 响 应?采 用 了 隐 马 尔 可 夫 模 型 描 述 服务 器 端 观 察 的 用 户 访 问 行 为?如 果 一 个 用 户 的 访问 行 为 偏 离 了 正 常 用 户 的 行 为 特 征?则 认 为 此 用户 为 攻 击 端?此 方 法 不 足 在 于 训 练 和 计 算 过 程 比较 繁 琐?应 用 层? ? ? ?攻 击 分 类? ? ? ? ? ? ? ? ?等 人 将? ? ? ? ? ?攻 击 分 为?类?在 此 基 础

32、 上?本 文 对 应 用 层? ? ? ?攻 击 的 分 类 进 行了 扩 充?依 据 攻 击 主 机 提 交 请 求 的 真 实 性?应 用 层? ? ? ?攻 击 可 分 为 真 实? ?请 求 攻 击 和 伪 造? ?请 求 攻 击? ? ? ? ? ? ? ? ? ? ? ? ?真 实? ?攻 击 请求 可 进 一 步 分 为 重 复 使 用 单 一? ?请 求? ? ? ? ? ? ? ? ? ? ?攻 击?重 复 使 用 多 个? ?请 求? ? ? ? ? ? ? ? ? ? ?攻 击?基 于 页 面 链 接 随 机 选 择? ?请求? ? ? ? ? ? ? ? ? ? ? ?

33、 ?攻 击 以 及 为 了 更 好 地 隐 藏攻 击 者?利 用 已 有 合 法? ? ? ? ? ? ?的 请 求?按 照? ? ? ? ? ? ?中 各 个 请 求 的 间 隔 时 间 和 请 求 顺 序 反 复 提 交 请 求? ? ? ? ? ? ? ? ? ? ?进 行 攻 击?同 时?为 了 达 到 更 好 的 攻击 效 果?在? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 时?攻击 者 往 往 会 增 加 请 求 发 送 速 率?伪 造?

34、?攻 击 方 式 是 一 类 常 见 的 应 用 层? ? ? ?攻 击 方 式?虽 然 目 前 尚 未 有 此 类 攻 击 的 报 道?但 在 实 际 中 有 不 少 攻 击 者 采 用 了 这 种 攻 击 方 式?此类 攻 击 具 有 两 个 特 点? ?适 用 性 强 且 易 于 实 现?无需 修 改? ?生 成 方 式?可 对 任 何? ? ?网 站 发 起 攻击? ?伪 造 的? ?往 往 较 长?可 以 有 效 消 耗 服 务器 的 缓 冲 区?导 致 合 法 请 求 被 丢 弃? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ? ? ? ?攻 击是 最

35、常 见 且 易 于 实 施 的 攻 击 方 式?攻 击 者 可 反 复 提交 一 个 或 数 个 页 面 请 求?或 者 反 复 请 求 一 个 或 几 个大 字 节 对 象?如 图 片 或 音 乐 等?达 到 消 耗 服 务 器 资 源的 目 的?由 于 请 求 的 单 一 性?此 类 攻 击 也 最 易 于 检 查和 发 现?开 源 工 具? ? ? ? ? ? ? ? ?就 具 备 检 测 此 两类 攻 击 的 能 力?为 了 有 效 地 隐 藏 自 己?攻 击 者 可 采 用? ? ? ? ? ? ? ? ? ? ? ?攻 击 方 式?从 上 一 个 访 问 的 页 面 中 随 机选

36、择 一 个 链 接 作 为 下 一 个 请 求?由 于 每 次 请 求 均 随机 选 取?增 加 了 检 查 的 难 度?无 法 从 请 求 重 复 出 现 的频 率 和 次 数 角 度 检 测 攻 击?为 了 更 好 地 隐 藏 自 己?攻 击 者 可 采 用? ? ? ? ? ? ?期肖?军 等?基 于 会 话 异 常 度 模 型 的 应 用 层 分 布 式 拒 绝 服 务 攻 击 过 滤? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

37、? ? ? ? ? ? ? ? ? ? ?攻 击 方 式?利 用 一 个 真 实? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?依 据 此? ? ? ? ? ? ?的 请 求? ?请 求 顺 序 和 每 个请 求 的 间 隔 时 间?循 环 提 交 请 求 进 行 攻 击?由 于 此 攻击 采 用 了 真 实 的? ? ? ? ? ? ?请 求?与 真 实 访 问 行 为 较 为接 近?请 求 间 隔 时 间 也 符 合 真 实 情 况?因 此 这 类 攻 击不 易 检 测? ? ? ? ? ? ? ? ? ? ? ?攻 击 至 今 未 见 报 道?但 实现 此 类 攻 击

38、难 度 不 大?攻 击 者 只 需 捕 获 一 个 正 常 访问? ? ? ? ? ? ?即 可?攻 击 者 甚 至 可 以 利 用 自 己 对 目 标 服务 器 的 正 常 访 问? ? ? ? ? ? ?来 实 现 攻 击? ? ? ? ? ? ? ?异 常 度 模 型? ?正 常 访 问 行 为? ? ?攻 击 行 为与 文 献? ?类 似?本 文 通 过 一 个 状 态 转 换 图 描述 正 常 访 问 行 为?包 含? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ?个 状 态?如 图?所 示?在 客 户 端 开 始向 服 务 器 发 送 请 求 时?进 入? ? ? ?

39、? ?状 态?直 到所 有 的 返 回 请 求 均 被 客 户 群 接 受?在 用 户 开 始 浏 览请 求 页 面 时?进 入? ? ?状 态? ? ?状 态 的 持 续时 间 即 为 用 户 阅 读 页 面 的 时 间?称 为? ? ? ? ? ? ? ? ? ? ?用 户 结 束 会 话?进 入? ? ? ? ? ? ? ?状 态?图?访 问 过 程 状 态 图正 常 访 问 行 为 与 攻 击 行 为 有 如 下 几 点 不 同? ? ? ? ? ?过 程 中?用 户 请 求 的 主 页 面 返回 后?浏 览 器 根 据 主 页 面 的 内 嵌 对 象? ? ? ? ? ? ? ? ?

40、 ? ? ? ?链 接?如 广 告 条?图 片 或 音 乐 等?向 服 务 器 提 交这 些 内 嵌 对 象 请 求?在 服 务 器 端 观 察?从 内 嵌 对 象 数量 上 看?一 个? ? ? ? ? ? ?通 常 对 应 多 个 内 嵌 对 象?由于 服 务 器 不 会 频 繁 更 新?可 以 认 为 在 一 定 时 间 内 每个? ? ? ? ? ? ?对 应 的 内 嵌 对 象 数 是 一 定 的?从 请 求提 交 顺 序 看?内 嵌 对 象 请 求 会 在? ? ? ? ? ? ?请 求 之后 被 提 交 到 服 务 器 端?从 间 隔 时 间 看?内 嵌 对 象 请 求会 在 主

41、 页 面 请 求 后 较 短 时 间 内 被 提 交 到 服 务 器 端?通 常 都 是? ? ?内? ? ? ? ? ? ? ? ? ? ? ?攻 击 往 往 只提 交? ? ? ? ? ? ?因 而 内 嵌 对 象 数 目 为?或 者 无? ? ? ? ? ? ?只 有 内 嵌 对 象?且 内 嵌 对 象 数 目 超 过 了正 常 内 嵌 对 象 数? ? ? ? ? ? ? ? ? ? ? ?攻 击 往 往 只 提交? ? ? ? ? ? ?或 只 有 内 嵌 对 象?或? ? ? ? ? ? ?与 内 嵌对 象 数 不 符?一 个 页 面 的? ? ? ? ? ? ? ? ? ? ?长

42、 度 与 页 面 的 内容 有 关?不 同 页 面 对 应 着 不 同 的? ? ? ? ? ? ? ? ? ? ?分布? ? ? ? ? ? ? ? ? ? ? ?通 常 分 布 在 数 秒 至 数 十 秒 之 间?攻 击 者 为 了 达 到 较 好 的 攻 击 效 果?往 往 增 加 请 求 发送 频 率?如 在?秒 发 送 多 个 数 据 包?相 应 地? ? ? ? ? ? ? ? ? ? ?值 较 小?用 户 通 常 会 按 照 兴 趣 选 择? ? ? ? ? ? ?选 取的? ? ? ? ? ? ?往 往 属 于 同 一 话 题?而 不 会 随 机 选 取一 个 页 面 进 行

43、访 问?一 个 属 于 兴 趣?的 页 面?后 面跟 随 一 个 同 属 于 兴 趣?的 页 面 概 率 较 高?而 后 接 一个 话 题?页 面 的 概 率 较 小?并 且 用 户 不 会 反 复 多 次阅 读 一 个 或 几 个 页 面? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 提 交 的? ? ? ? ? ? ?与 真 实 阅 读 习 惯 不 符?对 一 个 网 站 而 言?短 时 间 内 不 会 出 现 大 量? ?的 增 加 或 消 失?其? ?长 度 分 布 也 是 稳 定的?

44、为 了 有 效 消 耗 服 务 器 缓 冲 区?攻 击 者 采 用 长 度 较大 的 伪 造? ?相 应 地?攻 击 者 提 交 的? ?长 度 分布 异 于 正 常 分 布?正 常 用 户 请 求 数 通 常 在 一 定 的 范 围 之 内?在 获 得 了 感 兴 趣 的 信 息 后?用 户 通 常 会 结 束 访 问?而攻 击 者 为 了 达 到 较 好 的 攻 击 效 果?往 往 发 送 大 量 请求 到 服 务 器?因 而 在 请 求 数 量 上 超 过 正 常? ? ? ? ? ? ?的请 求 数?正 常 用 户 不 会 反 复 访 问 一 个 或 数 个 页 面?而? ? ? ?

45、? ? ? ? ? ? ?攻 击? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ? ? ?攻 击 反 复 循 环 提 交 一 系 列 的 请 求? ? ? ? ? ? ? ?异 常 度 模 型基 于 上 述 正 常 访 问 行 为 与 攻 击 行 为 的 差 异?本 节首 先 提 出? ? ? ? ? ? ?异 常 属 性 和 属 性 训 练 方 法?然 后 提出? ? ? ? ? ? ?异 常 度 模 型? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?异 常 属 性?页 面 转 移 异 常 度? ? ? ?

46、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?正 常 用 户 请 求 的 相 邻 两 个 页 面 通 常 属 于 同一 话 题?而? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 不 符 合 这 一 规 律?对 一个? ? ? ? ? ? ? ? ?下 一 个? ? ? ? ? ? ?为? ? ?的 次数 为?所 有 次 数 的 最 大 值 为?将 页 面 转 移 过 程视 为 马 尔 可 夫 过 程?定 义 从? ? ?转 移 到? ? ?的 异常 度

47、 为? ? ? ? ? ? ?计?算?机?学?报? ? ? ?年?内 嵌 对 象 请 求 数 异 常 度? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?由 于 服 务 器 不 会 频 繁 更 新?可 以认 为 一 个? ? ? ? ? ? ?包 含 的 内 嵌 对 象 数 在 一 定 时 间内?如? ?是 稳 定 的?网 络? ? ? ? ?通 常 会 对 静 态 请 求进 行 缓 存?如 果 内 嵌 目 标 在? ? ? ? ?有 缓 存?则 请 求 不会 到 达 服 务 器 端?因 而 一 个? ? ? ? ? ? ?对 应 内 嵌

48、 对象 数 在 一 定 范 围 内 分 布?由 于? ? ? ? ? ? ? ? ? ? ?攻击? ? ? ? ? ? ? ? ? ? ? ?攻 击 或? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 对 应 的 内 嵌 请 求 为?或 者 超 过 正 常 范 围?因 此通 过 内 嵌 请 求 数?可 以 区 分 攻 击 和 正 常 访 问?对 一 个? ? ? ? ? ? ? ? ?对 应?个 内 嵌 对 象 的 次 数 为?不 同 内 嵌 对 象 次 数 的 最 大 值 为?定 义? ? ?对 应?个 内 嵌 对 象 的 异 常 度 为? ? ? ? ? ? ? ? ? ? ? ?

49、 ? ?异 常 度? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?为 了 获 得 较 好 的 攻 击 效 果?攻 击 者 往 往 增 加请 求 发 送 频 率?相 应 地?攻 击 请 求 的? ? ? ? ? ? ? ? ? ? ?不 符 合 正 常 请 求 的? ? ? ? ? ? ? ? ? ? ?分 布?一 个? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?等 于?秒 的 次 数 为?不同 长 度 的? ? ? ? ? ? ? ? ? ? ?次 数 最 大 值 为?定 义? ?对 应? ? ? ? ? ? ? ? ? ? ?为?秒 的

50、异 常 度 为? ? ?长 度 异 常 度? ? ? ? ? ? ? ? ? ? ? ? ? ? ?对 一 个 网 站 而 言?短 时 间 内 不 会 出 现 大 量? ?的增 加 或 消 失?其? ?长 度 分 别 也 是 稳 定 的? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 采 用 较 长? ?消 耗 缓 冲 区?基 于? ?长 度 可 以 检 测 此 类 攻 击?训 练 中?长 度 为?的? ?次 数 为?不 同 长 度? ?次 数 的 最 大 值 为?定 义 长 度 为?的? ?长 度 异 常 度 为? ? ? ? ? ? ? ? ? ? ? ?请 求 数 异 常 度?

51、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 者 通 常 会 发 送 尽 可 能 多 的 请 求来 实 现 攻 击 目 的?且 对 服 务 器 造 成 的 危 害 与 攻 击请 求 数 目 成 正 比? ? ? ? ? ? ? ?数 可 用 于 区 分 攻 击? ? ? ? ? ? ?和 合 法 访 问? ? ? ? ? ? ?采 用 累 加 分 布 函 数 定 义? ? ? ? ? ? ?请 求 数 异 常 度?定 义?个 请 求 的 异 常 度 为? ? ? ?其 中?为 训 练 中 合 法? ? ? ? ? ? ?的 请 求 最 大 值?表示 为 训

52、练 中 请 求 数 为?的? ? ? ? ? ? ?数?请 求 循 环 次 数 异 常 度? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?正 常 用 户 不 会 反 复 请 求 一 个 或 数 个 页面?相 比 之 下? ? ? ? ? ? ? ? ? ? ?攻 击? ? ? ? ? ? ? ? ? ? ? ?攻 击 和? ? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 反 复 循 环 提交 请 求?因 此?请 求 循 环 次 数 可 作 为 一 个 指 标 识 别 攻击? ? ? ? ? ? ?首 先 定 义 请 求 循 环 次 数

53、?如 果 一 个? ? ? ? ? ? ?的 请求 序 列?由 一 个 请 求 子 序 列 循 环? ?组 成?其 各 自 包 含的 请 求 数 为?和? ?则 请 求 循 环 次 数 为? ?例 如?一 个 攻 击? ? ? ? ? ? ?的 请 求 序 列 为?相 应 地 子 序 列 为? ? ?请 求 循 环 次 数?采 用 累 加 分 布 函 数 计 算 请 求 循 环 次 数 异 常 度?定 义?个 请 求 循 环 次 数 异 常 度 为? ? ? ? ? ?其 中?为 训 练 中 合 法? ? ? ? ? ? ?的 请 求 最 大 循 环 次数?为 循 环 次 数 为?的? ? ?

54、 ? ? ? ?数? ? ? ? ? ? ? ? ?异 常 度 属 性本 节 首 先 给 出? ? ? ? ? ? ?异 常 度 计 算 方 法?然后 在 其 基 础 上?给 出? ? ? ? ? ? ?的 异 常 度 计 算 方 法? ? ? ? ? ? ?异 常 度在 收 到 新 的? ? ? ? ? ? ? ? ?时?计 算 其 前 一 个? ? ? ? ? ? ? ? ?的 异 常 度?从? ? ?到? ? ?的 转 移 异 常 度 为? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?为? ? ?和? ? ?的 最 后 一 个 内嵌 对 象 请 求 的

55、到 达 时 间 间 隔? ? ?的 长 度 为?相 应地? ? ?长 度 异 常 度 为? ? ? ? ? ? ? ? ?的 内 嵌 对 象请 求 数 为?相 应 的 内 嵌 对 象 请 求 数 异 常 度 为? ? ? ?基 于 上 述?个 异 常 度?计 算? ? ?的 异 常 度? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?每 个 参 数 分 配 一 个 权 重?权 重 参 数 的 选 取 依 赖于?个 异 常 度 的 大 小 分 布?哪 个 异 常 度 较 大?就 赋 予其 较 大 的 权 重?例 如?如 果? ?长 度 异 常 度 较 大?

56、 ? ? ? ? ? ? ? ? ?则 令? ? ? ? ? ? ?如果?个 异 常 度 均 较 小?均? ? ? ? ?则 令? ? ? ? ? ? ? ? ? ?异 常 度 计 算在 收 到 一 个? ? ? ? ? ? ?的 第?个? ? ? ? ? ? ?请 求 时?利 用 其 前?个? ? ? ? ? ? ?的 异 常 度?计 算?的 异 常 度?如 果?的? ? ? ? ? ? ?请 求 数?小 于 或 等 于训 练 中 合 法? ? ? ? ? ? ?的 请 求 最 大 值?则 按 照 式?计 算? ? ? ? ?否 则 令? ? ? ? ? ?请 求 循 环 次 数?小 于 等

57、 于 训 练 中 合 法? ? ? ? ? ? ?的 请 求 最 大 循 环 次?期肖?军 等?基 于 会 话 异 常 度 模 型 的 应 用 层 分 布 式 拒 绝 服 务 攻 击 过 滤数?则 按 照 式?计 算? ? ? ? ? ? ?否 则 令? ? ? ? ? ?的 第?个? ? ? ? ? ? ?的 异 常度 为? ? ? ?定 义?异 常 度 为? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?如 果? ? ? ? ? ? ?令? ? ? ? ? ? ? ? ? ? ? ? ? ?异 常 度 计 算 方 法图? ? ? ? ? ? ?异 常 度 计 算 状 态

58、 转 换 处 理? ? ? ? ? ? ?的 异 常 度 计 算 过 程 如 图?表 示?包 含 两个 状 态?对 应? ? ? ? ? ? ?处 理 过 程?接 收 到 第?个? ? ? ? ? ? ?请 求 后 进 入?计 算 其?个? ? ? ? ? ? ?异 常 度?并 计 算? ? ? ? ? ? ?异 常 度?对 应内 嵌 对 象 处 理 过 程?具 体 计 算 过 程 如 下?图? ? ? ? ? ? ?异 常 度 计 算 过 程?收 到 一 个 来 自 于 新? ? ? ? ? ? ?的 请 求?进 入?状 态?如果 收 到 一 个? ? ? ? ? ? ? ? ? ?则 转

59、换 异 常 度 概 率 为? ? ? ? ? ? ?即 此 时 转 移 异 常 度 为? ? ?作 为 第 一 个? ? ? ? ? ? ?的 异 常 度?如 果 没 有 收 到? ? ? ? ? ? ?而 直 接 收 到 了内 嵌 对 象?则 令 此? ? ? ? ? ? ?为? ? ?转 换 异 常 度 概 率 为? ? ? ? ? ? ?即 第 一 个 请 求 不 是? ? ? ? ? ? ?的 异 常度?并 且 令? ? ? ? ? ? ?长 度 为?然 后 转 入 状 态?如 图?所 示?处 于?收 到 内 嵌 对 象 后?转 入 状 态?如 果 在?收到 一 个? ? ? ? ?

60、? ?则 表 示 上 一 个? ? ? ? ? ? ?无 内 嵌 对 象?两个? ? ? ? ? ? ?的 到 达 时 间 间 隔 为? ? ? ? ? ? ? ? ? ? ?仍 处 于 状 态?如 图?所 示?在?中?直 到 收 到 一 个? ? ? ? ? ? ?转 入?或 者 出现 如 下 两 种 情 况?也 由?转 入?然 后 由?转 入?中? ?相 邻 内 嵌 对 象 的 时 间 间 隔 大 于? ? ? ? ? ? ? ? ? ? ?为 前 后 两 个 内 嵌 对 象 的 间 隔 时间 阈 值? ?转 入?如 图?所 示?令? ? ? ? ? ? ?为? ? ? ? ? ? ? ?

61、 ? ? ? ? ?为 此 两 个 相 邻 内 嵌 对 象 的 时 间 间 隔?如 果 上 一个? ? ? ? ? ? ?为? ? ?则 转 发 异 常 度 概 率 为? ? ? ? ? ?在 网 络 状 况 良 好 的 情 况 下?同 一 个? ? ? ? ? ? ?的 内嵌 对 象 请 求 到 达? ? ? ? ? ? ? ? ? ? ?的 时 间 接 近?如 果 相 邻 两 个内 嵌 对 象 时 间 间 隔 大 于? ? ? ? ? ?则 认 为 分 属 于两 个? ? ? ? ? ? ?且 第?个? ? ? ? ? ? ?为? ? ?在 静 态? ? ? ? ? ? ?被 网 络? ?

62、 ? ? ?缓 存 时?部 署 于 服 务 器 前 端 的? ? ? ? ?接 受不 到? ? ? ? ? ? ?导 致 内 嵌 对 象 归 属 识 别 失 败?引 入? ? ? ? ? ?可 以 降 低 误 差? ? ? ? ? ? ? ?的 大 小 通 过学 习 确 定? ?一 个? ? ? ? ? ? ?内 嵌 对 象 总 数 大 于? ? ? ? ? ? ?转 入?如 图?所 示? ? ? ? ? ? ?为 训 练 时 一 个? ? ? ? ? ? ?的 最 大 的 内 嵌 对 象 数?令? ? ? ? ? ? ?为? ? ? ? ? ? ? ? ? ? ? ? ?为 此 两 个 相

63、邻 内 嵌 对象 的 时 间 间 隔?如 果 上 一 个 内 嵌 对 象 的? ? ? ? ? ? ?为? ?则 转 发 异 常 度 概 率 为? ? ? ? ? ?攻 击 者 可 以 采 用 请求 内 嵌 对 象 请 求 进 行 攻 击?引 入? ? ? ? ? ?可 以 将内 嵌 对 象 分 配 到 多 个 为 空 的? ? ? ? ? ? ?然 后 利 用? ? ? ? ? ? ?异常 度 模 型 识 别 出 攻 击? ? ? ? ? ? ? ?除 上 述?种 情 况?在?收 到 内 嵌 对 象?仍 然 处 于?状 态?统 计 对 应? ? ? ? ? ? ?内 嵌 对 象 数?计?算?

64、机?学?报? ? ? ?年? ?异 常 度 模 型 性 能采 用 真 实 日 志? ? ? ? ? ? ?共? ?小 时? ?分? ?秒 的 数 据 作 为 训 练 集?进 行 异 常 度 模 型 训 练?剩下 的? ? ? ? ? ? ? ? ? ?日 志 作 为 正 常 请 求 验 证 异 常度 模 型 的 有 效 性?通 过 一 个 预 先 设 定 的 阈 值 来 区 分攻 击? ? ? ? ? ? ?和 合 法? ? ? ? ? ? ?如 果 一 个? ? ? ? ? ? ?异 常度 高 于 阈 值?则 认 为 其 为 攻 击? ? ? ? ? ? ? ?训 练 中? ? ? ? ?

65、? ?的 最 终 异 常 度 如 图?所 示?为 了 减 小 误 报率?本 文 将 异 常 度 阈 值 设 为? ? ?合 法? ? ? ? ? ? ?的 最终 异 常 度 如 图?所 示?错 报 率 为? ? ?图? ? ? ? ? ? ?最 终 异 常 度? ? ?平 均 异 常 度图?正 常 访 问? ? ? ? ? ? ?和?类 攻 击? ? ? ? ? ? ?平 均 异 常 度分 析 正 常? ? ? ? ? ? ?和 上 述?种 攻 击? ? ? ? ? ? ?对 应的 异 常 度?攻 击 具 体 情 况 如 下? ? ? ? ? ? ? ? ? ? ?采 用 训 练 集 中 的

66、所 有? ? ? ? ? ? ? ? ?作 为 攻 击 请 求?计 算 所 有 攻 击? ? ? ? ? ? ?的 平 均 异 常 度? ? ? ? ? ? ? ? ? ? ? ? ?随 机 选 取 训 练 集 中 的? ?请 求?包 括? ? ? ? ? ? ? ?和 内 嵌 对 象? ?构 成 攻 击 序 列? ? ? ? ? ? ? ? ? ? ? ? ?的 所 有 请 求 均 来 自 训练 集?每 次 依 据 当 前 请 求 的? ? ? ? ? ? ?的 超 链 接?随 机选 取 一 个 新 的? ? ? ? ? ? ?作 为 新 的 攻 击 请 求?考 察 攻击? ? ? ? ?

67、? ?在 不 同 攻 击 间 隔 时 间 下 的 平 均 异 常 度? ? ? ? ? ? ? ? ? ? ?的 所 有? ? ? ? ? ? ? ? ? ?均 来 自训 练 集?分 别 采 用 了 包 含?个 请 求? ?个 请 求 和? ?个 请 求 的? ? ? ? ? ? ?作 为? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?的 所 有 伪 造? ?长 度为? ? ?字 节?大 于 所 有 合 法 的? ?长 度?合 法? ? ? ? ? ? ?和 各 种 攻 击? ? ? ? ? ? ?的 平 均 异 常 度随? ? ? ? ? ? ?个

68、数 的 变 化 关 系 如 图?所 示?可 以 得?期肖?军 等?基 于 会 话 异 常 度 模 型 的 应 用 层 分 布 式 拒 绝 服 务 攻 击 过 滤? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?到 如 下 结 论?从 图?可 以 看 出?真 实? ? ? ? ? ? ?平 均 异 常度 低 于 异 常 度 阈 值?同 时?异 常 度 阈 值 能 够 识 别 所 有的 攻 击? ? ? ? ? ? ?因 而 漏 报 率 为?不 同 攻 击 频 率 的? ? ? ? ? ? ? ? ?

69、? ?攻 击在 两 个? ? ? ? ? ? ?后 平 均 异 常 度 大 于 阈 值? ? ? ? ? ? ? ? ? ? ?攻 击 最 多 在? ?个? ? ? ? ? ? ?后?包 括? ? ? ? ? ? ?请 求 和 内 嵌 对 象 请 求? ?平 均 异 常 度 大 于 阈 值? ? ? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 在?个? ? ? ? ? ? ?之 后?平 均 异 常 度 大 于 阈 值?利 用 包 含?个? ? ? ? ? ? ?的? ? ? ? ? ? ? ? ? ?进 行? ? ? ? ? ? ? ? ?

70、 ? ?在?个? ? ? ? ? ? ?后 平 均 异 常 度 大于 阈 值?相 应 地? ? ? ? ? ? ? ? ? ?包 含? ?个 请 求? ?个? ? ? ? ? ? ?后 平 均 异 常 度 大 于 阈 值? ? ? ? ? ? ? ? ? ? ?包 含? ?个 请 求? ?个? ? ? ? ? ? ?后?平 均 异 常 度 超 过 阈 值? ? ? ? ? ? ? ? ? ?规 模 越 大?异 常 度 增 加 越 慢?需 要 接 收 到更 多 的? ? ? ? ? ? ?来 与 合 法? ? ? ? ? ? ?相 区 分? ? ?识 别 误 差分 析 识 别 误 差 随 请 求

71、 数 的 变 化 关 系?与 文 献? ?工 作 相 比 较?如 图?所 示?分 析? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ? ? ?攻 击 下 的 误 报 率? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 的 误 报 率 与? ? ? ? ? ? ? ? ? ? ? ?类 似? ? ?为 本 文 所 提 方 法? ? ?为 文 献? ?中 的 方 法?图? ? ? ? ? ? ?识 别 的 误 报 率 和 漏 报 率?与 文 献? ?相

72、 比?本 文 所 提 方 法 的 误 报 率 和 漏报 率 均 较 低?且 文 献? ?方 法 需 要 接 收 到 足 够 多 的请 求 才 能 降 低 误 报 率 和 漏 报 率?因 而 本 文 所 提 方 法在 接 受 到 较 少 的 请 求 时?就 可 以 识 别 攻 击? ? ? ? ? ? ?降 低 了 转 发 时 延?同 时?文 献? ?无 法 有 效 识 别? ? ? ? ? ? ? ? ? ? ?攻 击 的 攻 击? ? ? ? ? ? ? ? ?转 发 模 型采 用 与 文 献?相 似 的 转 发 机 制?如 图?所 示?每 个? ? ? ? ? ? ?对 应 一 个 请 求

73、 队 列?转 发 策 略 每 次 选 择一 个? ? ? ? ? ? ?的 请 求 队 列?转 发 其 头 部 请 求?如 果 队列 满?则 丢 弃 相 应 到 达 请 求?本 节 为 转 发 机 制 选 择 合适 的 转 发 调 度 策 略 和 转 发 速 率?图?转 发 模 型? ?转 发 调 度 策 略限 制 请 求 转 发 速 率?依 据? ? ? ? ? ? ?异 常 度 进 行 请求 转 发?考 察 如 下?种 转 发 策 略?最 小 异 常 度 优 先 转 发? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?每 次 选

74、择 异 常 度 大 于?且 最 小 的? ? ? ? ? ? ?转 发其 最 早 到 来 的 请 求?如 果 不 存 在?选 取 一 个 异 常 度 等于?的? ? ? ? ? ? ?转 发 其 最 早 到 来 的 请 求?依 据 上 文?接 受 到 第?个? ? ? ? ? ? ?时?计 算 第? ? ? ? ? ? ?的 异 常 度?异 常 度 为?表 明 此? ? ? ? ? ? ?还 没 有 接 受 到第?个? ? ? ? ? ? ?无 法 判 断 此? ? ? ? ? ? ?是 否 异 常?为了 及 时 转 发 合 法 请 求?在 转 发 速 率 许 可 的 情 况 下?转发 尚 无

75、 法 判 断 是 否 异 常 的 请 求? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?每 次 转 发 所 有 异 常 度 小 于 识 别 阈 值 且 异 常 度 大于?的? ? ? ? ? ? ?的 最 早 请 求?如 果 不 存 在?选 取 一 个异 常 度 为?的? ? ? ? ? ? ?转 发 其 最 早 到 来 的 请 求? ? ? ? ? ? ? ? ?逐 次 转 发 所 有 异 常 度 小 于 识 别 阈 值 且 异 常 度 大于?的? ? ? ? ? ? ?的 最 早 请 求?如 果 不 存 在?选 取 一 个异 常 度 为?的? ?

76、? ? ? ? ?转 发 其 最 早 到 来 的 请 求? ?实 验 设 置与 上 文 相 同?仍 然 利 用? ? ? ? ? ? ?日 志 进 行模 拟?考 察 本 文 提 出 的? ? ? ? ? ? ?异 常 度 模 型 分 别 结 合上 述?种 转 发 策 略 对 本 文 所 提?种 应 用 层 攻 击 的 过?计?算?机?学?报? ? ? ?年滤 性 能?每 一 个? ? ? ? ? ? ?对 应 的? ? ? ? ?最 多 能 存 储? ?个? ? ? ? ? ? ?服 务 器 的 处 理 能 力 为? ? ?服 务器 缓 冲 区 最 多 能 存 储? ? ? ?个? ? ? ?

77、 ? ? ? ? ?用? ? ? ? ? ? ? ? ? ? ?的 日 志 作 为 训 练 集 进 行 模 型训 练? ? ? ? ? ? ? ? ? ?的 日 志 作 为 正 常 请 求?正 常 请 求被 切 分 成? ? ? ?个? ? ? ? ? ? ?构 成 合 法? ? ? ? ? ? ?集?从 合法? ? ? ? ? ? ?集 中 随 机 选 取? ? ? ? ? ? ?构 成 合 法 访 问? ? ? ? ? ? ?每 秒 开 始? ?个? ? ? ? ? ? ?最 大 请 求 速 率 为? ? ?个? ?共 有? ? ?个 攻 击? ? ? ? ? ? ?从 模 拟 开 始 发

78、 送请 求 直 到 模 拟 结 束?除? ? ? ? ? ? ? ? ? ? ?攻 击?每 个攻 击? ? ? ? ? ? ?请 求 发 送 速 率 均 为?个? ?考 察 不 同 的转 发 策 略 在 合 法 请 求 返 回 时 延 随 时 间 的 变 化关 系? ?定 义 合 法? ? ? ? ? ? ?为 真 实 合 法 访 问? ? ? ? ? ? ?定义 正 常? ? ? ? ? ? ?为 异 常 度 小 于 识 别 阈 值 的? ? ? ? ? ? ? ?性 能 分 析本 节 考 察? ? ? ? ? ? ? ? ? ? ?时? ? ? ? ? ?和? ? ? ? ? ? ? ?

79、?的 转 发 速 率? ?种 转 发 策 略 下 最 大 转 发 速 率 对合 法 请 求 返 回 时 延 的 影 响 分 别 如 图?所示?可 以 得 到 如 下 结 论?约? ? ?种 转 发 策 略 在 不 同 转 发 速 率 下 对应 的 返 回 时 延 均 下 降 到 稳 定 值?且 不 同 转 发 速 率 下?合 法 请 求 返 回 时 延 相 同?此 时?攻 击? ? ? ? ? ? ?已 被 识别?且 因 攻 击? ? ? ? ? ? ?未 识 别 而 在 队 列 中 等 待 的 合 法请 求 已 经 被 全 部 转 发?在 返 回 时 延 下 降 到 稳 定 值 前? ? ?

80、对 应 的合 法 请 求 返 回 时 延 随 转 发 速 率 的 增 加 而 增 加?在 时延 达 到 稳 定 后? ? ?仍 然 维 持 了 较 高 的 平 均 时 延?约? ? ? ?在 返 回 时 延 下 降 到 稳 定 值 前? ? ? ?对 应 返回 时 延 随 最 大 转 发 速 率 的 增 加 而 增 加?在 时 延 达 到稳 定 后? ? ? ?维 持 了 较 低 的 平 均 时 延? ? ? ?在 返 回 时 延 下 降 到 稳 定 值 前? ? ? ? ? ? ? ? ?对 应 的 合 法 请 求 返 回 时 延 随 最 大 转 发 速 率 的 增 加 而减 小?在 时 延

81、 达 到 稳 定 后? ? ? ? ? ? ? ? ?维 持 了 较 低的 平 均 时 延? ? ? ?为 及 时 转 发 合 法 请 求?转 发 速 率 应 不 低 于合 法 请 求 最 大 速 率?过 大 的 转 发 速 率 易 导 致 服 务 器过 载?另 一 方 面?转 发 速 率 的 增 加?并 不 会 降 低 合 法请 求 返 回 时 延?因 此?转 发 速 率 为 合 法 请 求 最 大 速 率可 获 得 较 好 的 转 发 效 果?图? ? ? ? ? ?和? ? ? ? ? ? ? ? ?策 略 下 合 法 请 求 返 回 时 延? ? ? ? ? ? ? ? ? ? ? ?

82、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?和? ? ? ? ? ? ? ? ? ? ? ? ?攻 击 下 的 分析 与? ? ? ? ? ? ? ? ? ? ?类 似?区 别 仅 在 于 返 回 时 延 下 降到 稳 定 值 的 时 间 比? ? ? ? ? ? ? ? ? ? ?短? ?讨?论上 文 已 对? ? ? ? ? ? ? ?攻 击? ? ? ? ? ? ?的 识 别 和 过滤 进 行 了 详 细 阐 述?下 面 对 几 个 相 关 问 题 进 行 讨 论? ?异 常 度 模 型 更 新采 用 上 文 所 述 方 法 建 立

83、 的 模 型 为 静 态 模 型?网站 内 容 的 更 新 和 用 户 访 问 行 为 的 改 变?会 导 致 识 别误 差 逐 渐 增 加?本 节 提 出 了 模 型 在 线 更 新 方 法?如 图?所 示?模 型 在 线 更 新 算 法?通 过 训 练 建 立? ? ? ? ? ? ?异 常 度 模 型?定 义 异 常 度 阈 值? ? ? ? ? ? ?和 模 型 更 新 时 隙?统 计 合 法? ? ? ? ? ? ?的 可 疑 度 参 数?重 复 步 骤?直 到 模 型 更 新 时 隙?结 束?建 立 更 新 模 型? ? ? ? ? ? ? ? ? ?更 新? ? ? ? ? ?

84、?可 疑 度 模 型?重 新 设 置 模 型 更 新 时 隙?重 复 步?图?异 常 度 模 型 更 新 算 法由 于 网 站 不 会 频 繁 更 新?步?中 的 模 型 更 新 间隔?无 需 设 置 过 长?比 如? ? ? ? ? ?而 异 常 度 阈 值? ? ? ? ? ? ?即 为? ? ?节 所 提 的 识 别 阈 值?如 果 一 个? ? ? ? ? ? ?的 最 后 异 常 度 度 小 于? ? ? ? ? ? ?则 视 为 合 法? ? ? ? ? ? ? ?依 据 当 前 时 间 和 此? ? ? ? ? ? ?最 后 一 个 请 求 的 时间 间 隔?识 别 步?的? ?

85、 ? ? ? ? ? ? ? ? ? ? ? ?如 果 时 间 间 隔?期肖?军 等?基 于 会 话 异 常 度 模 型 的 应 用 层 分 布 式 拒 绝 服 务 攻 击 过 滤大 于 阈 值? ? ? ? ? ? ? ?则 认 为 此? ? ? ? ? ? ?已 经 结 束?不 再活 跃?依 据 一 个? ? ? ? ? ? ?最 终 异 常 度?判 断 一 个? ? ? ? ? ? ?是 否 合 法?如 果 最 终 异 常 度 大 于 识 别 阈 值?则? ? ? ? ? ? ?为 合 法?每 个? ? ? ? ? ? ?维 持 一 个 数 据 结 构?记录 此? ? ? ? ? ? ?

86、的? ? ? ? ? ? ? ? ? ? ? ? ?的 内 嵌 对 象数? ? ? ? ? ? ? ? ? ? ? ?并 且 统 计 在 一 个? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?内 的? ?长 度 分 布 统 计 值? ? ? ? ? ? ?请求 统 计 值 以 及 各? ? ? ? ? ? ?对 应 的 转 移 页 面 统 计值?内 嵌 对 象 数 统 计 值 和? ? ? ? ? ? ? ? ? ? ?统 计 值?在 步?中 利 用 上 述 的 各 统 计 值 建 立? ? ? ? ? ? ? ? ? ?建 立 方 法 与 异 常 度 模 型 建 立 方 法

87、 相 同?然 后利 用? ? ? ? ? ? ? ? ? ?和 已 有 异 常 度 模 型?对 异 常 度 模型 进 行 更 新?更 新 方 法 如 下? ?长 度 分 布 异 常 度 和? ? ? ? ? ? ?请 求 数 异常 度 更 新 方 法 相 似?以? ?长 度 异 常 度 为 例?假 设异 常 度 模 型 中?长 度 为?的? ?的 异 常 度 为? ? ? ? ? ? ? ? ? ? ? ? ? ? ?中 长 度 为?的? ?的 异 常 度 为? ? ? ? ? ? ? ?则? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?一 个? ? ? ? ? ? ?其

88、 页 面 转 移 异 常 度?内 嵌 对 象数 异 常 度 和? ? ? ? ? ? ? ? ? ? ? ?异 常 度 更 新 方 法 相 似?以 页面 转 移 异 常 度 为 例?在 异 常 度 模 型 中?一 个? ? ? ? ? ? ? ? ?转 移 到? ? ?的 异 常 度 为? ? ? ? ? ? ? ?在? ? ? ? ? ? ? ? ? ?对 应 的 转 移 异 常 概 率 为? ? ? ? ? ? ? ? ? ?则? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?的 大 小 决 定 了 模 型 的 敏 感 性 和 稳 定 性?越 大?模型

89、更 新 速 度 越 慢?也 越 稳 定?越 小?模 型 越 敏 感?越不 稳 定? ?计 算 复 杂 性 分 析? ? ?异 常 度 模 型 建 立 的 复 杂 性在 线 学 习 或 离 线 学 习 建 立 模 型 的 计 算 复 杂 性 分析 相 似?假 设 训 练 集 包 含?个 请 求?其 中 有?个 不同 的? ? ? ? ? ? ? ? ?对 请 求 的 处 理 为 两 个 过 程?查 找 请 求 对 应 的? ? ? ? ? ? ?同 时?为 了 计 算 异 常 属性 值?如 果 请 求 的 是? ? ? ? ? ? ?需 对 转 移 页 面 数 和各? ? ? ? ? ? ? ?

90、 ? ? ?值 进 行 统 计 累 加?如 果 是 内 嵌 对象?则 需 对 内 嵌 对 象 数 进 行 统 计 累 加?此 外 需 对? ?长 度 和 请 求 数 进 行 累 加? ?计 算 各 异 常 属性 值?过 程?中?对 请 求 的 源? ?地 址 做? ? ? ?利 用? ? ? ?值 查 找 相 应 的? ? ? ? ? ? ?时 间 复 杂 性 为?过程?中?对? ? ? ? ? ? ?的? ?做? ? ? ?利 用? ? ? ?值 查 找 对 应 的? ? ? ? ? ? ?时 间 复 杂 性 为?所 以建 立 异 常 度 模 型 的 时 间 复 杂 性 为?假 设 内 嵌

91、对 象 最 大 数 目 为? ? ? ? ? ? ? ? ? ? ?最大 长 度 为?每 个? ? ? ? ? ? ?维 持 一 个 内 嵌 对 象 分布 大 小 数 组 和? ? ? ? ? ? ? ? ? ? ?分 布 大 小 数 组?采 用 矩阵 保 存 转 移 概 率 信 息?则 内 存 消 耗 为? ?通 常?因 此?模 型 建 立 后?保 存 上 述 信 息?内 存 消 耗 为?另 一 方 面?如 果在 模 型 建 立 时?某 一 时 刻 最 多 有?个 完 成 的? ? ? ? ? ? ?则 内 存 消 耗 为?所 以 计 算 异 常 度 模 型的 空 间 复 杂 性 为?判 断

92、 一 个? ? ? ? ? ? ?是 否完 成 或? ? ? ? ? ? ?是 否 活 跃?依 据 当 前 时 间 和 其 最 后 一个 请 求 的 时 间 间 隔?可 见 训 练 集 对 用 的 流 量 速 率 越大?越 大?相 应 的 内 存 消 耗 越 大? ? ? ? ? ? ? ? ?异 常 度 计 算 复 习 性收 到 一 个 请 求?需 查 找 对 应 的? ? ? ? ? ? ?和? ? ? ? ? ? ?用 请 求 的 源? ?地 址 和? ? ? ? ? ? ? ? ?的? ? ? ?值 做 查 找?相 应 的 计 算 复 杂 性 为?如 果 进 入?则 进 行? ? ?

93、? ? ? ?异 常 度 计 算?查找 相 应 的 异 常 属 性 值 和 计 算? ? ? ? ? ? ?异 常 度 的 时 间复 杂 性 均 为?如 果 进 入 状 态?需 进 行 内 嵌 对象 数 累 加?相 应 的 时 间 复 杂 性 为?可 见? ? ? ? ? ? ?异 常 度 计 算 时 间 复 杂 性 为?对 空 间 复 杂 性 的 分 析 与 模 型 建 立 相 同?为? ?其 中?为 不 同 的? ? ? ? ? ? ?数?为 同时 活 跃 的? ? ? ? ? ? ?最 大 数 目? ?相 关 工 作 比 较本 文 与 文 献?均 提 出 一 个? ? ? ? ? ? ?

94、行 为 可 疑 度计 算 模 型?然 后 根 据 可 疑 度 进 行 请 求 转 发?但 有 如 下几 点 不 同?本 文 所 提 异 常 度 模 型 基 于 请 求 长 度?请 求数 量?页 面 转 换 概 率?请 求 循 环 次 数?请 求 间 隔 时 间和? ? ? ? ? ? ?的 内 嵌 对 象 数 分 布?上 述 信 息 均 可 在 服务 器 外 获 得?因 此 本 文 所 提 可 疑 度 模 型 可 以 在 服 务 器外 建 立 和 在 线 更 新?文 献?中? ? ? ? ? ? ?可 疑 度 模 型基 于? ? ? ? ? ? ? ?建 立?包 括? ? ? ? ? ? ?传

95、 递 时 间?请 求传 递 时 间 和? ? ? ? ? ? ?资 源 消 耗 轮 廓?因 此?不 能 实 现对 服 务 器 的 透 明 和 在 线 更 新?本 文 通 过 模 拟 发 现?在 转 发 速 率 为 最 大 合法 请 求 转 发 速 率 时?就 可 获 得 较 好 的 转 发 性 能?而 文献?采 用 了 一 种 随 可 疑 度 之 和 变 化 的 转 发 速 率?本文 的 转 发 机 制 更 易 于 部 署 和 实 现?文 献?在 攻 击? ? ? ? ? ? ?和 合 法 访 问? ? ? ? ? ? ?同 时 长 时 间 活 跃 的 前 提 下 分 析 不 同 转 发 策

96、略 的性 能?而 本 文 在 攻 击? ? ? ? ? ? ?保 持 活 跃?合 法 访 问? ? ? ? ? ? ?在 一 定 时 间 后 停 止 的 前 提 下 分 析 转 发 性 能?计?算?机?学?报? ? ? ?年因 而 本 文 的 实 验 更 接 近 真 实 情 况?文 献?表 明? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?也 具 有 较 好 的 转 发 性 能?合 法 请 求 返 回时 延 与? ? ? ?和? ? ? ? ? ? ? ? ?接 近?然 后?由 于 无 法准 确 预 测 活 跃? ? ? ? ? ? ?

97、的 数 量?大 量 的 转 发 速 率 分 配给 已 不 再 活 跃 的? ? ? ? ? ? ?导 致 转 发 速 率 大 量 浪 费? ? ? ? ? ? ? ? ? ? ?攻 击 下?合 法 请 求 转 发 速 率 约 为? ? ? ?和? ? ? ? ? ? ? ? ?的? ?文 献? ?提 出 的 模 型 与 本 文 所 提 的? ? ? ? ? ? ?行为 可 疑 度 模 型 均 可 实 现 对 服 务 器 的 透 明?但 有 如 下不 同?文 献? ?从 请 求 速 率?观 察 时 间 和 请 求 序列 建 立 模 型?而 本 文 模 型 进 一 步 包 含 了 请 求 伪 造?

98、请求 数 分 布 和 请 求 循 环 次 数 等 攻 击 特 征 参 数?本 文 的 计 算 时 间 复 杂 性 为? ?而 文 献? ?时 间 复 杂 性 为? ? ? ?文 献? ?无 法 有 效 抵 御? ? ? ? ? ? ? ? ? ? ?这 种较 隐 蔽 的 攻 击? ?总?结本 文 首 先 将? ? ? ? ? ? ? ?攻 击 分 为?类?分 析 了此?类 攻 击 与 正 常 访 问 行 为 的 区 别?提 出 了? ? ? ? ? ? ?异 常 属 性 和 这 些 属 性 的 计 算 方 法?并 基 于 此?提 出 了? ? ? ? ? ? ?异 常 度 模 型 和? ? ?

99、 ? ? ? ?异 常 度 计 算 过 程?分析 了 异 常 度 模 型 的 最 终 识 别 误 差 和 识 别 误 差 随 请 求的 变 化 关 系?比 较 了 合 法? ? ? ? ? ? ?和?类? ? ? ? ? ? ? ?攻 击? ? ? ? ? ? ?的 异 常 度?验 证 了? ? ? ? ? ? ?异 常 度 模 型的 有 效 性?采 用 真 实 网 络 日 志 进 行 模 拟?将 异 常 度 模型 与?种 转 发 策 略 相 结 合?分 析 各 种 转 发 策 略 下 合法 请 求 返 回 时 延 随 时 间 的 变 化 关 系?结 果 表 明?转 发速 率 为 最 大 合

100、法 请 求 速 率?就 可 及 时 转 发 合 法 请 求?在 识 别 出 攻 击? ? ? ? ? ? ?后? ? ? ?和? ? ? ? ? ? ? ? ?的合 法 请 求 返 回 时 延 较 低? ? ? ? ? ?具 有 较 好 的 转 发性 能? ? ?对 应 的 返 回 时 延 仍 然 较 高?约? ? ? ? ? ? ? ? ? ?异 常 度 模 型 无 需 了 解 请 求 对 服 务 器 的资 源 消 耗?只 需 获 得 请 求? ?以 及 请 求 时 间 等 信息?可 在 服 务 器 外 部 署?同 时? ? ? ? ? ? ?异 常 度 计 算 时间 复 杂 性 为? ?具

101、 有 较 快 的 计 算 速 度?可 实 现 对? ? ? ? ? ? ?异 常 度 的 在 线 计 算?参考文献? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

102、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

103、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

104、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

105、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

106、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

107、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

108、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

109、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

110、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

111、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

112、 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?期肖?军 等?基 于 会 话 异 常 度 模 型 的 应 用 层 分 布 式 拒 绝 服 务 攻 击 过 滤? ? ? ? ? ? ? ?

113、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

114、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

115、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

116、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

117、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

118、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

119、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

120、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

121、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

122、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

123、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?

124、? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?计?算?机?学?报? ? ? ?年

展开阅读全文
相关资源
相关搜索

当前位置:首页 > IT计算机/网络 > 多媒体应用

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号