本发明涉及网络安全领域,特别是涉及一种用于匿名通信流量追踪的流关联检测方法和系统。
背景技术:
1、网络通信通常会保留一些可追踪的痕迹,如ip地址、用户名等,使通信双方能够彼此识别,比较容易建立双方之间的通信关系。而匿名通信采用多种技术,如数据转发、流量加密和混淆机制等,能够对用户身份信息进行有效隐藏,导致通信关系的建立比较困难。匿名通信的本意通过构建一个安全的网络通信环境,更好地保护用户通信的隐私与安全。但对于犯罪分子而言,匿名通信无疑成为执行隐蔽犯罪活动的首选工具,特别是基于匿名网络和跳板的入侵攻击,给网络安全带来了极大的威胁与挑战。
2、与典型的直接网络通信不同,匿名通信中由于采用了多种流量加密和混淆机制,导致流量原始负载不再具有明显的特征,进而使只基于ip地址和流量内容的流量关联方法变得不可行。此外,解密加密流量将消耗大量资源,影响网络吞吐量和通信延迟。流量关联作为一种流量分析方法,可以实现匿名通信中流量的有效关联而不需要流量内容的任何知识。该方法可以依据流量中不被匿名通信机制明显改变的流量特征挖掘网络中隐含的通信关系,这些特征包括数据包的时间、大小和方向等。
3、现有流量关联方法主要分为两类:主动流水印方法和被动流量分析方法。目前,被动流量分析方法主要有基于统计的方法和基于机器学习或深度学习的方法。其中,基于统计的方法通常使用流量的时序和大小特征来衡量一对流量的相似性,这些方法主要包括pearson相关系数、互信息、余弦相似度和spearman秩相关系数等。此类方法具有实现简单、关联时间快的优点,但往往需要流量分析人员的经验特征和先验知识,导致流量关联的精度不高。基于机器学习或深度学习的方法可以自动地学习流量的特征,提高了流量关联的精度,但是这类方法往往需要依据大量的训练数据和较长的流量观测时间。在实际应用中,匿名通信中流量通常具有较短的流持续时间以逃避安全审查,阻碍了现有方法获得足够的流量信息,从而导致流量关联的精度较低、泛化能力有限。
技术实现思路
1、为解决现有技术中存在的上述技术问题,本发明旨在提供一种用于匿名通信流量追踪的流关联检测方法,以为匿名通信中恶意流量的追踪提供辅助决策支撑。
2、具体地,该方法包括以下步骤:
3、s1:在匿名通信流量中,将每一条入口流与每一条出口流相匹配,组成n1×n2对的待检测流;其中,n1为入口流数量,n2为出口流数量;
4、s2:对每一对的待检测流的入口流、出口流,分别划分窗口序列;其中,
5、
6、式中,winnum为窗口序列中窗口的数量,表示向上取整;d为流量持续时间;t为单个窗口的大小;λ为相邻窗口重叠部分的大小;
7、对任一窗口,其所在区间wininterval为:
8、wininterval=[(t-λ)×w,(t-λ)×w+t);
9、式中,w为窗口序号;
10、s3:对s2中划分得到两个窗口序列,通过流量关联模型检测窗口序号相等的两段流是否关联;其中,流量关联模型包括流提取模块和多层全连接网络;
11、s31:通过流提取模块分别提取所述两段流中时间间隔特征f1和时间间隔特征f2,并合并得到时间间隔特征f,
12、f=concatenate(f1,f2);
13、s32:将时间间隔特征f进行流量关联检测,
14、y=sigmoid(mlp(f));
15、式中,y为第一流量关联检测结果;mlp为多层全连接网络;
16、s4:进行集成投票,若所有窗口序号相等的两段流都关联,则待检测流为关联流,否则为非关联流。
17、优选地,s31中,分别提取两段流中的10个时间间隔特征。
18、进一步地,还包括训练流量关联模型;
19、c1:在历史数据集中,对每一对关联流的入口流、出口流,通过流提取模块提取其前t秒或前b个的时间间隔特征;
20、c2:遍历每一对关联流,提取其入口流,并随机与另一对关联流的出口流组成一对非关联流;
21、c3:对每一对流的入口流、出口流,以s31至s32的方式检测二者是否关联;
22、c4:计算流量关联模型的损失,
23、
24、式中,n为关联流与非关联流的总数之和;yk为第k对流的真实标签;为第k对流的流量关联检测结果;
25、c5:使用adam优化器更新多层全连接网络的权重。
26、进一步地,还包括以下步骤;
27、d1:在c2之后,以s2的方式对每一对流的入口流、出口流进行窗口序列划分;
28、d2:应用每一对经窗口划分得到的流,以s31至s32的方式检测二者是否关联;
29、d3:以c4的方式计算流量关联模型的损失;
30、d4:使用adam优化器更新多层全连接网络的权重。
31、优选地,t=10,b=400。
32、优选地,流提取模块为一对共享权重的孪生网络。
33、此外,本发明还提供了一种用于匿名通信流量追踪的流关联检测系统,包括预处理模块、窗口划分模块、流量关联模型和流量关联检测模块;
34、预处理模块用于预处理待检测流量;
35、窗口划分模块用于划分窗口序列;
36、流量关联模型用于提取并融合特征,训练流量关联模型;其中,流量关联模型包括一对权重共享的孪生网络和多层全连接网络;
37、流量关联检测模块用于检测待检测流的关联性。
38、本发明所提供的技术方案中,提取一对非关联流入口流和出口流的特征,并通过特征融合可提高流量关联的检测率;将流量划分为彼此间存在重叠部分的窗口序列,通过多个窗口的进行独立相关性测试,可明显降低流量关联的误报率。本发明可有效结合上述两个阶段,可实现在解密匿名通信流量的条件下,保持较高检测率的同时,降低误报率,进而提升流量关联检测的精度。
1.一种用于匿名通信流量追踪的流关联检测方法,其特征在于,包括以下步骤:
2.如权利要求1所述的一种用于匿名通信流量追踪的流关联检测方法,其特征在于,所述s31中:
3.如权利要求1所述的一种用于匿名通信流量追踪的流关联检测方法,其特征在于,还包括训练流量关联模型;
4.如权利要求3所述的一种用于匿名通信流量追踪的流关联检测方法,其特征在于,还包括以下步骤;
5.如权利要求3、4所述的一种用于匿名通信流量追踪的流关联检测方法,其特征在于,t=10,b=400。
6.如权利要求1至4任一所述的一种用于匿名通信流量追踪的流关联检测方法,其特征在于,所述流提取模块为一对共享权重的孪生网络。
7.一种用于匿名通信流量追踪的流关联检测系统,其特征在于,包括预处理模块、窗口划分模块、流量关联模型和流量关联检测模块;
