CN111818052A - 基于cnn-lstm的工控协议同源攻击检测方法 - Google Patents

基于cnn-lstm的工控协议同源攻击检测方法 Download PDF

Info

Publication number
CN111818052A
CN111818052A CN202010657202.9A CN202010657202A CN111818052A CN 111818052 A CN111818052 A CN 111818052A CN 202010657202 A CN202010657202 A CN 202010657202A CN 111818052 A CN111818052 A CN 111818052A
Authority
CN
China
Prior art keywords
data
attack detection
neural network
cnn
lstm
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN202010657202.9A
Other languages
English (en)
Other versions
CN111818052B (zh
Inventor
谷良
宫鑫
刘晓捷
狄婷
李伟博
景峰
吴瑶
任晓刚
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shanxi Liantuo Technology Co ltd
Information and Telecommunication Branch of State Grid Shanxi Electric Power Co Ltd
Original Assignee
Shanxi Liantuo Technology Co ltd
Information and Telecommunication Branch of State Grid Shanxi Electric Power Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Shanxi Liantuo Technology Co ltd, Information and Telecommunication Branch of State Grid Shanxi Electric Power Co Ltd filed Critical Shanxi Liantuo Technology Co ltd
Priority to CN202010657202.9A priority Critical patent/CN111818052B/zh
Publication of CN111818052A publication Critical patent/CN111818052A/zh
Application granted granted Critical
Publication of CN111818052B publication Critical patent/CN111818052B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/1491Countermeasures against malicious traffic using deception as countermeasure, e.g. honeypots, honeynets, decoys or entrapment
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F17/00Digital computing or data processing equipment or methods, specially adapted for specific functions
    • G06F17/10Complex mathematical operations
    • G06F17/18Complex mathematical operations for evaluating statistical data, e.g. average values, frequency distributions, probability functions, regression analysis
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06NCOMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
    • G06N3/00Computing arrangements based on biological models
    • G06N3/02Neural networks
    • G06N3/04Architecture, e.g. interconnection topology
    • G06N3/044Recurrent networks, e.g. Hopfield networks
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06NCOMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
    • G06N3/00Computing arrangements based on biological models
    • G06N3/02Neural networks
    • G06N3/04Architecture, e.g. interconnection topology
    • G06N3/045Combinations of networks
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06NCOMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
    • G06N3/00Computing arrangements based on biological models
    • G06N3/02Neural networks
    • G06N3/08Learning methods
    • G06N3/084Backpropagation, e.g. using gradient descent
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection

Landscapes

  • Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Mining & Analysis (AREA)
  • Computing Systems (AREA)
  • Computer Security & Cryptography (AREA)
  • Mathematical Physics (AREA)
  • Software Systems (AREA)
  • Life Sciences & Earth Sciences (AREA)
  • Health & Medical Sciences (AREA)
  • Molecular Biology (AREA)
  • Computational Linguistics (AREA)
  • Biophysics (AREA)
  • Biomedical Technology (AREA)
  • Artificial Intelligence (AREA)
  • Evolutionary Computation (AREA)
  • General Health & Medical Sciences (AREA)
  • Computer Hardware Design (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mathematical Analysis (AREA)
  • Pure & Applied Mathematics (AREA)
  • Computational Mathematics (AREA)
  • Mathematical Optimization (AREA)
  • Bioinformatics & Cheminformatics (AREA)
  • Evolutionary Biology (AREA)
  • Operations Research (AREA)
  • Probability & Statistics with Applications (AREA)
  • Bioinformatics & Computational Biology (AREA)
  • Algebra (AREA)
  • Databases & Information Systems (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明实施例公开了一种基于CNN‑LSTM的工控协议同源攻击检测方法,包括:获取网络流量数据;对所述网络流量数据进行数据特征提取,得到特征数据;基于所述特征数据建立深度神经网络模型;对所述深度神经网络模型进行优化,得到优化后的神经网络模型;基于所述优化后的神经网络模型进行攻击检测。通过基于提取的特征数据建立深度神经网络模型,并对深度神经网络模型进行优化,基于优化后的深度神经网络模型进行网络攻击检测,达到提高IP溯源技术效率和精度的目的。

Description

基于CNN-LSTM的工控协议同源攻击检测方法
技术领域
本发明属于网络安全技术领域,更具体地,涉及一种基于CNN-LSTM的工控协议同源攻击检测方法。
背景技术
对恶意攻击溯源可以有效对工控系统做出主动的防护,传统的攻击者溯源方式为IP溯源技术。这种技术为单一溯源,通过设置并更改专门的物理设备,使用概率包标记法(SAVAGE,Stefan,et al.Practical network support for IP traceback.)、日志信息溯源法(田红成;毕军;王虹.可增量部署,基于采样流的IP溯源方法)等进行IP溯源。Luo等人提出了一种单一封包溯源的方法,在包的报头中使用32位空间来记录攻击者的攻击路径,并使用生存时间字段来减少溯源的误报率(LUO,Jia-Ning;YANG,Ming-Hour.An ImprovedSingle Packet Traceback Scheme for IoT Devices)。Snoeren等人提出了一种基于报文摘要(Hash)的IP追踪溯源方法,相比较于日志溯源法,该方法节约日志空间(SNOEREN,AlexC.,et al.Single-packet IP traceback.IEEE/ACM Transactions on networking)。设备的修改以及日志格式的不统一,使得这种传统的IP溯源技术成本开销高,误报率高,实际可操作性不强,需要对网络基础设备进行一些修改、改变,使得这种方法开销很大。Li等人部署了分布式蜜罐系统来收集威胁数据库,并根据三种不同的工控协议蜜罐数据,对攻击方法、攻击模式和攻击源分析,并提出一种聚类算法,进行攻击组织追溯,(LI,Ke,etal.Collaborative intelligence analysis for industrial control systems threatprofiling.)。Feng等人通过对S7comm协议中的功能码特征和攻击数据中的各项参数,构建了一个名为ICSTrance的恶意IP溯源模型,使用短序列概率方法将攻击行为特征转换为向量,并对该向量进行Partial Seeded K-Means算法模式聚类,追溯攻击组织,(XIAO,Feng;XU,Qiang.ICSTrace:A Malicious IP Traceback Model for Attacking Data ofIndustrial Control System)。然而,他们并没有用任何标识数据进行验证,无法解释结果的好坏。由于攻击者使用代理的普遍性,导致现有的IP溯源技术效率和精度都不高。
发明内容
有鉴于此,本发明实施例提供了一种基于CNN-LSTM的工控协议同源攻击检测方法,至少解决现有技术中IP溯源技术效率和精度都不高问题。
本发明实施例提供了一种基于CNN-LSTM的工控协议同源攻击检测方法,包括:
获取网络流量数据;
对所述网络流量数据进行数据特征提取,得到特征数据;
基于所述特征数据建立深度神经网络模型;
对所述深度神经网络模型进行优化,得到优化后的神经网络模型;
基于所述优化后的神经网络模型进行攻击检测。
可选的,所述获取网络流量数据,包括:
在不同虚拟专用服务器上部署多个分布式的蜜罐节点,使得蜜罐在预定义的相应机制下进行请求响应;
设置蜜罐数据捕捉模块,用于捕获与攻击者的所有交互数据。
可选的,所述对所述网络流量数据进行数据特征提取,得到特征数据,包括:
将特征提取的数据嵌入一个m维空间中,数据总量为n,生成一个m×n的位矩阵。
可选的,所述特征数据,包括:
Modbus TCP特有特征和流量传统特征。
可选的,所述基于所述特征数据建立深度神经网络模型,包括:
使用一维卷积层进行卷积计算,使用最大池化层降维特征值的维度,并生成对应的特征图,将特征图输入至LSTM网络。
可选的,对所述深度神经网络模型进行优化,包括:
在LSTM网络中进行无监督学习训练和有监督的微调,得到数据特征;
基于所述数据特征使用基于注意力机制的模型优化方法,对全连接层特征向量使用BP算法进行权值迭代优化。
可选的,所述注意力机制的模型优化方法为:
对输入内容的加权并求和,计算公式如下:
Z=tanh(WtY+bt)
α=softmax(wTZ)
R=YαT
其中,Wt代表t时刻的权值矩阵,Y代表数据特征l0所组成的矩阵,bt则为有监督微调下的偏差值,α为注意力向量,w代表迭代寻优的权值矩阵,R代表基于注意力机制的数据流表达。
可选的,所述BP算法,包括:
激励传播和权值更新两个阶段,激励传播阶段通过训练输入网络获得激励,再通过反向输入对应的目标得到隐层和输出层的误差;
权值更新阶段通过下列公式进行权值更新;
wn=w0-δ(l0w0-bn)
w=(w1,w2,...,wn)T
其中,w0表示初始权重,δ为梯度的修正比例,bn为第n个偏置项,l0为数据特征,w1,w2,...,wn表示权值矩阵。
可选的,所述基于所述优化后的神经网络模型进行攻击检测,包括:
对于基于优化后的神经网络模型得到的特征向量值用softmax激活函数计算概率;
基于所述概率使用交叉熵损失函数进行模型评估。
可选的,所述softmax激活函数公式如下:
Figure BDA0002577186720000041
所述交叉熵损失函数为:
Figure BDA0002577186720000042
其中,p(xi)为期望输出,q(xi)为实际输出。
本发明通过基于提取的特征数据建立深度神经网络模型,并对深度神经网络模型进行优化,基于优化后的深度神经网络模型进行网络攻击检测,达到提高IP溯源技术效率和精度的目的。
本发明具有以下优点:
1.本发明相比现有的IP溯源技术,具有更高的效率以及精度。
2.本发明通过长时间部署工控协议蜜罐捕获攻击流量,结合深度学习模型分析攻击者流量特征,找到具有相同或相似攻击特征的攻击源或攻击组织,达到检测同源攻击的目的,相比于传统的入侵检测系统以及网络防火墙,本发明能够在一定程度上保护工控系统的基础上实现攻击溯源。
3.本发明使用CNN以及LSTM深度神经网络,对攻击流量进行特征提取,能够提取出流量中更深层次的特征,最后结合softmax函数计算概率进行分类,进一步提高效率以及精度。
本发明的其它特征和优点将在随后具体实施方式部分予以详细说明。
附图说明
通过结合附图对本发明示例性实施方式进行更详细的描述,本发明的上述以及其它目的、特征和优势将变得更加明显,其中,在本发明示例性实施方式中,相同的参考标号通常代表相同部件。
图1示出了本发明的一个实施例的基于CNN-LSTM的工控协议同源攻击检测方法的流程图;
图2示出了本发明的一个实施例的蜜罐构造以及部署的示意图;
图3示出了本发明的一个实施例的基于CNN-LSTM的工控协议同源攻击检测方法的总体结构示意图。
具体实施方式
下面将更详细地描述本发明的优选实施方式。虽然以下描述了本发明的优选实施方式,然而应该理解,可以以各种形式实现本发明而不应被这里阐述的实施方式所限制。
如图1所示,一种基于CNN-LSTM的工控协议同源攻击检测方法,包括:
步骤S101:获取网络流量数据;
在一个具体的应用场景中,获取网络流量数据为通过部署蜜罐,并抓取蜜罐中的恶意网络流量,部署蜜罐,并抓取蜜罐中的恶意网络流量的具体操作为:以Conpot框架为基础开发蜜罐并部署,在不同虚拟专用服务器上部署多个分布式的蜜罐节点,使得蜜罐在预先定义好的相应机制下进行请求响应,并设置蜜罐数据捕捉模块,捕获与攻击者的所有交互数据。在所有部署的蜜罐中集成开源认证发布-订阅协议(Hpfeeds),将捕获的数据传输到数据中心Mongodb数据库中。由于通常情况下,攻击者利用漏洞的速度要比供应商创建和推出补丁的速度快得多,如果仅仅依靠传统的防御方式,例如入侵检测系统和动态防火墙,并不能对检测出新的和正在出现的攻击模式提供全面的覆盖,而蜜罐作为一种新兴的攻击诱骗技术,可以通过其内置提供的各种通用工控协议,模拟构建基础设施,构建所需的虚拟系统,从而获取网络攻击流量并进行分析,最后实现攻击者溯源。
步骤S102:对所述网络流量数据进行数据特征提取,得到特征数据;
在一个具体的应用场景中,对抓取的网络流量中特定内容进行数据预处理的具体操作为:依据Moore提出的248个流量统计特征,选择其中的15种工控流量特征,其中前6个为Modbus TCP特有特征,其余为流量传统特征,如表1所示。网络流量中包含许多冗余和与溯源无关的属性,这些属性会降低模型准确率,而且会增加基于CNN-LSTM模型的计算负载和计算复杂度,因此,本发明从抓取的恶意流量中提取并统计表1中提到的特定内容作为流量特征。将这些数据嵌入一个m维空间中,数据总量为n,则生成一个m×n的位矩阵。
表1流量层特征描述
Figure BDA0002577186720000061
步骤S103:基于所述特征数据建立深度神经网络模型;
在一个具体的应用场景中,建立深度神经网络模型的具体操作为:根据数据特性,使用一维卷积层进行卷积计算,接着使用最大池化层来降维特征值的维度,并生成对应的特征图,最后将CNN特征图结果输入至LSTM网络。
步骤S104:对所述深度神经网络模型进行优化,得到优化后的神经网络模型;
在一个具体的应用场景中,模型优化的具体操作为:通过在LSTM网络中进行无监督学习训练和有监督的微调,得到数据特征,再使用基于注意力机制的模型优化方法,对全连接层特征向量使用BP算法进行权值迭代优化。注意力机制指的是将有限的注意力资源,聚集到具有大量数据包中的部分关键的信息维度上,从而避免将资源平均到各个信息维度上所造成的资源浪费和精度降低。从本质上看,注意力机制就是对输入内容的加权并求和。
步骤S105:基于所述优化后的神经网络模型进行攻击检测。
在一个具体的应用场景中,实现攻击溯源的具体操作为:softmax激活函数对数据流特征向量实现进行归一化,计算概率进行分类并使用交叉熵损失函数来进行模型评估。
可选的,所述基于所述特征数据建立深度神经网络模型,包括:
使用一维卷积层进行卷积计算,使用最大池化层降维特征值的维度,并生成对应的特征图,将特征图输入至LSTM网络。
可选的,对所述深度神经网络模型进行优化,包括:
在LSTM网络中进行无监督学习训练和有监督的微调,得到数据特征;
基于所述数据特征使用基于注意力机制的模型优化方法,对全连接层特征向量使用BP算法进行权值迭代优化。
可选的,所述注意力机制的模型优化方法为:
对输入内容的加权并求和,计算公式如下:
Z=tanh(WtY+bt)
α=softmax(wTZ)
R=YαT
其中,Wt代表t时刻的权值矩阵,Y代表数据特征l0所组成的矩阵,bt则为有监督微调下的偏差值,α为注意力向量,w代表迭代寻优的权值矩阵,R代表基于注意力机制的数据流表达。
可选的,所述BP算法,包括:
激励传播和权值更新两个阶段,激励传播阶段通过训练输入网络获得激励,再通过反向输入对应的目标得到隐层和输出层的误差;
权值更新阶段通过下列公式进行权值更新;
Figure BDA0002577186720000081
其中,w0表示初始权重,δ为梯度的修正比例,bn为第n个偏置项,l0为数据特征,w1,w2,...,wn表示权值矩阵。
可选的,所述基于所述优化后的神经网络模型进行攻击检测,包括:
对于基于优化后的神经网络模型得到的特征向量值用softmax激活函数计算概率;
基于所述概率使用交叉熵损失函数进行模型评估。
可选的,所述softmax激活函数公式如下:
Figure BDA0002577186720000082
所述交叉熵损失函数为:
Figure BDA0002577186720000083
其中,p(xi)为期望输出,q(xi)为实际输出。
实施例二:
一种基于CNN-LSTM的工控协议同源攻击检测方法,包括以下步骤:
步骤1,如图2为蜜罐构造以及部署图,本例中通过部署分布式工控蜜罐,并在不同国家的虚拟专用服务器(Virtual Private Servers,VPS)上部署了16个分布式的蜜罐节点,VPS部署国家包括中国、以色列、巴西、美国、英国、南非、德国和加拿大等,收集了专有的工控蜜罐数据集,蜜罐以Conpot框架为基础进行开发,它们可以在预先定义好的响应机制下进行响应请求,并设置了蜜罐数据捕捉模块,捕获与攻击者的所有交互数据流。为了使蜜罐更具欺骗性,根据反蜜罐识别的一些措施,更改了Conpot蜜罐框架的一些自定义属性和字段,改变硬编码特征,以达到欺骗攻击者的目的。此外,每个蜜罐集成了开源认证发布-订阅协议,将捕获的数据传输到数据中心Mongodb数据库中。
步骤2,如图3为总体结构和流程图,由于数据包的二进制形式,若关键字段长为m/8字节,将数据嵌入一个m维空间中,数据总量为n,则生成一个m×n的位矩阵。
步骤3,根据数据特性,使用一维卷积层进行卷积计算。其中,卷积核个数为k=5,过滤器大小为m×q,若步幅为2,那么该层输出矩阵大小为5×(n/2),在池化层,使用的最大值池化层(Max Pooling)来降低特征值的维度,并生成对应的特征图。若窗口值为2,那么输出特征图大小为5×(n/4),将CNN特征图结果输入至构建好的LSTM网络中,此时输入为5维特征向量C0
步骤4,通过在LSTM网络中进行无监督学习训练和有监督的微调,得到数据特征l0,接着引入注意力机制对模型进行优化,注意力机制就是对输入内容的加权并求和,计算公式如下:
Figure BDA0002577186720000101
其中,Wt代表t时刻的权值矩阵,Y代表数据特征l0所组成的矩阵,bt则为有监督微调下的偏差值。α为注意力向量,w代表迭代寻优的权值矩阵,R代表基于注意力机制的数据流表达。在注意力机制基础下,使用BP反向传播算法来对权值矩阵进行迭代寻优,使模型特征向量的偏差值达到最小。BP算法包含激励传播和权值更新两个阶段,第一个阶段通过将训练输入网络来获得激励,再通过反向输入对应的目标来得到隐层和输出层的误差。第二个阶段通过公式(2)来进行权值更新。
wn=w0-δ(l0w0-bn) (2),
w=(w1,w2,...,wn)T
其中,w0表示初始权重,δ为梯度的修正比例,bn为第n个偏置项。
步骤5,将基于CNN-LSTM神经网络模型通过一系列训练学习调整得到了特征向量值,通过softmax激活函数来计算概率,计算公式如公式(3)所示:
Figure BDA0002577186720000102
由于模型参数以及向量预测高度复杂等多重因素的影响,LSTM神经网络无法做到准确的预测。本例计算了真实值与估计值的偏差,并以交叉熵损失来评估模型的输出,交叉熵的值越小,实际与期望差距越小。交叉熵的计算公式如公式(4)所示:
Figure BDA0002577186720000103
其中,概率分布p(xi)为期望输出,q(xi)为实际输出。通过迭代注意力向量和注意力矩阵来降低的交叉熵损失。
以上已经描述了本发明的各实施例,上述说明是示例性的,并非穷尽性的,并且也不限于所披露的各实施例。在不偏离所说明的各实施例的范围和精神的情况下,对于本技术领域的普通技术人员来说许多修改和变更都是显而易见的。

Claims (10)

1.一种基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,包括:
获取网络流量数据;
对所述网络流量数据进行数据特征提取,得到特征数据;
基于所述特征数据建立深度神经网络模型;
对所述深度神经网络模型进行优化,得到优化后的神经网络模型;
基于所述优化后的神经网络模型进行攻击检测。
2.根据权利要求1所述的基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,所述获取网络流量数据,包括:
在不同虚拟专用服务器上部署多个分布式的蜜罐节点,使得蜜罐在预定义的相应机制下进行请求响应;
设置蜜罐数据捕捉模块,用于捕获与攻击者的所有交互数据。
3.根据权利要求1所述的基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,所述对所述网络流量数据进行数据特征提取,得到特征数据,包括:
将特征提取的数据嵌入一个m维空间中,数据总量为n,生成一个m×n的位矩阵。
4.根据权利要求1所述的基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,所述特征数据,包括:
Modbus TCP特有特征和流量传统特征。
5.根据权利要求1所述的基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,所述基于所述特征数据建立深度神经网络模型,包括:
使用一维卷积层进行卷积计算,使用最大池化层降维特征值的维度,并生成对应的特征图,将特征图输入至LSTM网络。
6.根据权利要求5所述的基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,对所述深度神经网络模型进行优化,包括:
在LSTM网络中进行无监督学习训练和有监督的微调,得到数据特征;
基于所述数据特征使用基于注意力机制的模型优化方法,对全连接层特征向量使用BP算法进行权值迭代优化。
7.根据权利要求6所述的基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,所述注意力机制的模型优化方法为:
对输入内容的加权并求和,计算公式如下:
Z=tanh(WtY+bt)
α=softmax(wTZ)
R=YαT
其中,Wt代表t时刻的权值矩阵,Y代表数据特征l0所组成的矩阵,bt则为有监督微调下的偏差值,α为注意力向量,w代表迭代寻优的权值矩阵,R代表基于注意力机制的数据流表达。
8.根据权利要求6所述的基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,所述BP算法,包括:
激励传播和权值更新两个阶段,激励传播阶段通过训练输入网络获得激励,再通过反向输入对应的目标得到隐层和输出层的误差;
权值更新阶段通过下列公式进行权值更新;
Figure FDA0002577186710000031
其中,w0表示初始权重,δ为梯度的修正比例,bn为第n个偏置项,l0为数据特征,w1,w2,...,wn表示权值矩阵。
9.根据权利要求6所述的基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,所述基于所述优化后的神经网络模型进行攻击检测,包括:
对于基于优化后的神经网络模型得到的特征向量值用softmax激活函数计算概率;
基于所述概率使用交叉熵损失函数进行模型评估。
10.根据权利要求9所述的基于CNN-LSTM的工控协议同源攻击检测方法,其特征在于,所述softmax激活函数公式如下:
Figure FDA0002577186710000032
所述交叉熵损失函数为:
Figure FDA0002577186710000033
其中,p(xi)为期望输出,q(xi)为实际输出。
CN202010657202.9A 2020-07-09 2020-07-09 基于cnn-lstm的工控协议同源攻击检测方法 Active CN111818052B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202010657202.9A CN111818052B (zh) 2020-07-09 2020-07-09 基于cnn-lstm的工控协议同源攻击检测方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202010657202.9A CN111818052B (zh) 2020-07-09 2020-07-09 基于cnn-lstm的工控协议同源攻击检测方法

Publications (2)

Publication Number Publication Date
CN111818052A true CN111818052A (zh) 2020-10-23
CN111818052B CN111818052B (zh) 2022-07-08

Family

ID=72842038

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202010657202.9A Active CN111818052B (zh) 2020-07-09 2020-07-09 基于cnn-lstm的工控协议同源攻击检测方法

Country Status (1)

Country Link
CN (1) CN111818052B (zh)

Cited By (19)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112261063A (zh) * 2020-11-09 2021-01-22 北京理工大学 结合深度分层网络的网络恶意流量检测方法
CN112291098A (zh) * 2020-10-30 2021-01-29 北京源堡科技有限公司 一种网络安全风险预测方法及其相关装置
CN112738015A (zh) * 2020-10-28 2021-04-30 北京工业大学 一种基于可解释卷积神经网络cnn与图检测的多步攻击检测方法
CN112769827A (zh) * 2021-01-08 2021-05-07 中国电子科技集团公司第十五研究所 一种网络攻击代理端检测及溯源方法与装置
CN113067805A (zh) * 2021-03-15 2021-07-02 衢州学院 基于边缘计算的物联网弱电磁干扰攻击检测方法及系统
CN113094860A (zh) * 2021-04-29 2021-07-09 北京邮电大学 一种基于注意力机制的工控网络流量建模方法
CN113132391A (zh) * 2021-04-20 2021-07-16 辽宁谛听信息科技有限公司 一种用于工控蜜罐的恶意行为识别方法
CN113364751A (zh) * 2021-05-26 2021-09-07 北京电子科技职业学院 网络攻击预测方法、计算机可读存储介质及电子设备
CN113572785A (zh) * 2021-08-05 2021-10-29 中国电子信息产业集团有限公司第六研究所 一种用于核电工控系统的蜜罐防御方法及装置
CN113904819A (zh) * 2021-09-27 2022-01-07 广西师范大学 一种应用于工控网络的安全系统
CN114048829A (zh) * 2022-01-14 2022-02-15 浙江大学 一种基于模版构建的网络流信道化时序筛分方法和装置
CN114282218A (zh) * 2021-12-23 2022-04-05 北京天融信网络安全技术有限公司 一种攻击检测方法、装置、电子设备及存储介质
CN114553983A (zh) * 2022-03-03 2022-05-27 沈阳化工大学 一种基于深度学习高效工业控制协议解析方法
CN115021981A (zh) * 2022-05-18 2022-09-06 桂林电子科技大学 一种工业控制系统入侵检测及溯源的方法
CN115051834A (zh) * 2022-05-11 2022-09-13 华北电力大学 一种基于STSA-transformer算法的新型电力系统APT攻击检测方法
WO2022222020A1 (zh) * 2021-04-20 2022-10-27 中国科学院深圳先进技术研究院 一种用于流量分类的神经网络架构自动搜索方法及装置
CN116155622A (zh) * 2023-04-17 2023-05-23 中国华能集团清洁能源技术研究院有限公司 网络同源攻击分析方法、系统、设备及存储介质
CN117294486A (zh) * 2023-09-18 2023-12-26 广州大学 一种基于图嵌入的恶意流量检测方法及系统
CN117834299A (zh) * 2024-03-04 2024-04-05 福建银数信息技术有限公司 一种网络安全智能监督管理方法及系统

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108200030A (zh) * 2017-12-27 2018-06-22 深信服科技股份有限公司 恶意流量的检测方法、系统、装置及计算机可读存储介质
US20180288086A1 (en) * 2017-04-03 2018-10-04 Royal Bank Of Canada Systems and methods for cyberbot network detection
CN111212053A (zh) * 2019-12-27 2020-05-29 太原理工大学 一种面向工控蜜罐的同源攻击分析方法
CN113392932A (zh) * 2021-07-06 2021-09-14 中国兵器工业信息中心 一种深度入侵检测的对抗攻击系统

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20180288086A1 (en) * 2017-04-03 2018-10-04 Royal Bank Of Canada Systems and methods for cyberbot network detection
CN108200030A (zh) * 2017-12-27 2018-06-22 深信服科技股份有限公司 恶意流量的检测方法、系统、装置及计算机可读存储介质
CN111212053A (zh) * 2019-12-27 2020-05-29 太原理工大学 一种面向工控蜜罐的同源攻击分析方法
CN113392932A (zh) * 2021-07-06 2021-09-14 中国兵器工业信息中心 一种深度入侵检测的对抗攻击系统

Non-Patent Citations (4)

* Cited by examiner, † Cited by third party
Title
LILONG117194: "深度学习中softmax交叉熵损失函数的理解", 《CSDN》 *
张晓斌: "基于CNN和双向LSTM融合的实体关系抽取", 《网络与信息安全学报》 *
爱学习的人工智障: "一文读懂反向传播算法(BP算法)的前世此生", 《JAVASHOU》 *
连鸿飞等: "一种数据增强与混合神经网络的异常流量检测", 《小型微型计算机系统》 *

Cited By (26)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112738015A (zh) * 2020-10-28 2021-04-30 北京工业大学 一种基于可解释卷积神经网络cnn与图检测的多步攻击检测方法
CN112738015B (zh) * 2020-10-28 2023-05-02 北京工业大学 一种基于可解释卷积神经网络cnn与图检测的多步攻击检测方法
CN112291098A (zh) * 2020-10-30 2021-01-29 北京源堡科技有限公司 一种网络安全风险预测方法及其相关装置
CN112261063A (zh) * 2020-11-09 2021-01-22 北京理工大学 结合深度分层网络的网络恶意流量检测方法
CN112769827B (zh) * 2021-01-08 2021-09-10 中国电子科技集团公司第十五研究所 一种网络攻击代理端检测及溯源方法与装置
CN112769827A (zh) * 2021-01-08 2021-05-07 中国电子科技集团公司第十五研究所 一种网络攻击代理端检测及溯源方法与装置
CN113067805A (zh) * 2021-03-15 2021-07-02 衢州学院 基于边缘计算的物联网弱电磁干扰攻击检测方法及系统
CN113132391A (zh) * 2021-04-20 2021-07-16 辽宁谛听信息科技有限公司 一种用于工控蜜罐的恶意行为识别方法
WO2022222020A1 (zh) * 2021-04-20 2022-10-27 中国科学院深圳先进技术研究院 一种用于流量分类的神经网络架构自动搜索方法及装置
CN113094860B (zh) * 2021-04-29 2023-09-01 北京邮电大学 一种基于注意力机制的工控网络流量建模方法
CN113094860A (zh) * 2021-04-29 2021-07-09 北京邮电大学 一种基于注意力机制的工控网络流量建模方法
CN113364751A (zh) * 2021-05-26 2021-09-07 北京电子科技职业学院 网络攻击预测方法、计算机可读存储介质及电子设备
CN113364751B (zh) * 2021-05-26 2023-06-09 北京电子科技职业学院 网络攻击预测方法、计算机可读存储介质及电子设备
CN113572785A (zh) * 2021-08-05 2021-10-29 中国电子信息产业集团有限公司第六研究所 一种用于核电工控系统的蜜罐防御方法及装置
CN113904819A (zh) * 2021-09-27 2022-01-07 广西师范大学 一种应用于工控网络的安全系统
CN114282218A (zh) * 2021-12-23 2022-04-05 北京天融信网络安全技术有限公司 一种攻击检测方法、装置、电子设备及存储介质
CN114048829A (zh) * 2022-01-14 2022-02-15 浙江大学 一种基于模版构建的网络流信道化时序筛分方法和装置
CN114553983A (zh) * 2022-03-03 2022-05-27 沈阳化工大学 一种基于深度学习高效工业控制协议解析方法
CN114553983B (zh) * 2022-03-03 2023-10-24 沈阳化工大学 一种基于深度学习高效工业控制协议解析方法
CN115051834A (zh) * 2022-05-11 2022-09-13 华北电力大学 一种基于STSA-transformer算法的新型电力系统APT攻击检测方法
CN115051834B (zh) * 2022-05-11 2023-05-16 华北电力大学 一种基于STSA-transformer算法的新型电力系统APT攻击检测方法
CN115021981A (zh) * 2022-05-18 2022-09-06 桂林电子科技大学 一种工业控制系统入侵检测及溯源的方法
CN115021981B (zh) * 2022-05-18 2024-06-18 桂林电子科技大学 一种工业控制系统入侵检测及溯源的方法
CN116155622A (zh) * 2023-04-17 2023-05-23 中国华能集团清洁能源技术研究院有限公司 网络同源攻击分析方法、系统、设备及存储介质
CN117294486A (zh) * 2023-09-18 2023-12-26 广州大学 一种基于图嵌入的恶意流量检测方法及系统
CN117834299A (zh) * 2024-03-04 2024-04-05 福建银数信息技术有限公司 一种网络安全智能监督管理方法及系统

Also Published As

Publication number Publication date
CN111818052B (zh) 2022-07-08

Similar Documents

Publication Publication Date Title
CN111818052B (zh) 基于cnn-lstm的工控协议同源攻击检测方法
Karatas et al. Deep learning in intrusion detection systems
Summerville et al. Ultra-lightweight deep packet anomaly detection for Internet of Things devices
CN112738015B (zh) 一种基于可解释卷积神经网络cnn与图检测的多步攻击检测方法
Bansal et al. A comparative analysis of machine learning techniques for botnet detection
Lee et al. Detection of DDoS attacks using optimized traffic matrix
Jiang et al. FGMD: A robust detector against adversarial attacks in the IoT network
CN105208037A (zh) 一种基于轻量级入侵检测的DoS/DDoS攻击检测和过滤方法
KR100615080B1 (ko) 컴퓨터 네트워크상에서 악성 봇과 웜에 대한 규칙기반탐지패턴을 자동 생성하기 위한 방법
CN113094707B (zh) 一种基于异质图网络的横向移动攻击检测方法及系统
Mukhopadhyay et al. Back propagation neural network approach to Intrusion Detection System
CN113965393B (zh) 一种基于复杂网络和图神经网络的僵尸网络检测方法
CN115987615A (zh) 一种网络行为安全预警方法及系统
CN115086029A (zh) 一种基于双通道时空特征融合的网络入侵检测方法
KR20090083767A (ko) 은닉마코프 모델을 이용한 확률적인 네트워크 이상징후탐지 장치 및 그 방법
Abdelhamid et al. A survey on learning-based intrusion detection systems for IoT networks
Zhao et al. Intrusion detection model of Internet of Things based on LightGBM
Yang et al. Botnet detection based on machine learning
Little et al. Spectral clustering technique for classifying network attacks
Siboni et al. Botnet identification via universal anomaly detection
CN115225301B (zh) 基于d-s证据理论的混合入侵检测方法和系统
CN115065519A (zh) 分布式边端协同的DDoS攻击实时监测方法
Dayanandam et al. Regression algorithms for efficient detection and prediction of DDoS attacks
CN114330504A (zh) 基于Sketch的网络恶意流量检测方法
Arifin et al. Oversampling and undersampling for intrusion detection system in the supervisory control and data acquisition IEC 60870‐5‐104

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant