蜂窝物联网多阶段攻击异常流量检测算法

薄文彦 ,  孙四娟

吉林大学学报(工学版) ›› 2026, Vol. 56 ›› Issue (4) : 1128 -1134.

PDF (907KB)
吉林大学学报(工学版) ›› 2026, Vol. 56 ›› Issue (4) : 1128 -1134. DOI: 10.13229/j.cnki.jdxbgxb.20241352
计算机科学与技术

蜂窝物联网多阶段攻击异常流量检测算法

作者信息 +

Cellular iot multi-stage attack abnormal traffic detection algorithm

Author information +
文章历史 +
PDF (928K)

摘要

针对攻击者利用物联网多漏洞进行连续或并发攻击,传统检测方法因局限于单一阶段,难以全面捕捉攻击特征和阶段变化,导致特征提取与残差映射信息利用不足,影响异常模式识别和信号预测准确性,降低了多阶段攻击检测效率的问题,提出了一种蜂窝物联网多阶段攻击异常流量检测算法。通过深入分析蜂窝物联网多阶段攻击流程,准确识别各阶段特征。将获取的蜂窝物联网运行信号进行标准化处理,并转换为图像形式,利用多尺度混合残差模块提取蜂特征图像,提高了特征提取的准确性和全面性。通过恒等映射拟合残差块,残差映射能够被更有效地利用,从而优化多阶段攻击异常流量检测性能,精确反映数据异常模式。最后,利用全连接层Softmax函数实现信号类别预测,高效检测多阶段攻击异常流量。通过实验分析,该算法多尺度混合模块数量为10时,实现多阶段攻击异常流量检测效果最佳,此时蜂窝物联网数据传输丢包率受攻击影响变化较小,网络运行状态较为稳定,能够有效检测DDoS攻击、中间人攻击、恶意软件传播等多种类别多阶段攻击,数据传输时延稳定在0.085 s以下,表明本文算法能够有效提升蜂窝物联网运行安全性和速率。

Abstract

Attackers exploit multiple vulnerabilities in the Internet of Things for continuous or concurrent attacks, while traditional detection methods are limited to a single stage and difficult to fully capture attack characteristics and stage changes, resulting in insufficient utilization of feature extraction and residual mapping information, affecting the accuracy of abnormal pattern recognition and signal prediction, and reducing the efficiency of multi-stage attack detection. Therefore, a multi-stage attack anomaly traffic detection algorithm for cellular IoT is proposed. By analyzing the multi-stage attack process of cellular IoT in depth, accurately identify the characteristics of each stage. The obtained cellular IoT operation signals are standardized and converted into image form. The multi-scale mixed residual module is used to extract bee feature images, which improves the accuracy and comprehensiveness of feature extraction. By fitting residual blocks through identity mapping, residual mapping can be more effectively utilized to optimize the performance of multi-stage attack anomaly traffic detection and accurately reflect data anomaly patterns. Finally, utilizing the fully connected layer Softmax function to achieve signal category prediction and efficiently detect multi-stage attack abnormal traffic. Through experimental analysis, when the number of multi-scale mixed modules is 10, the algorithm achieves the best detection effect of abnormal traffic in multi-stage attacks. At this time, the packet loss rate of cellular iot data transmission is affected by attacks and the network is stable, which can effectively detect multiple types of multi-stage attacks such as DDoS attacks, man-in-the-middle attacks and malware propagation. The data transmission delay is stable below 0.085 s, which verifies that the proposed algorithm can effectively improve the operational security and speed of cellular iot.

Graphical abstract

关键词

蜂窝物联网 / 多阶段攻击 / 异常流量检测 / 多尺度混合残差 / 多尺度 / softmax函数

Key words

cellular Internet of things / multi-stage attack / abnormal traffic detection / multi-scale mixed residuals / multi-scale / softmax function

引用本文

引用格式 ▾
薄文彦,孙四娟. 蜂窝物联网多阶段攻击异常流量检测算法[J]. 吉林大学学报(工学版), 2026, 56(4): 1128-1134 DOI:10.13229/j.cnki.jdxbgxb.20241352

登录浏览全文

4963

注册一个新账户 忘记密码

0 引 言

蜂窝物联网覆盖广、连接质量高,广泛应用于人类生产生活中。但在实际的物联网软件中常缺少蜂窝网络防火墙的建设,导致蜂窝物联网受到恶意流量攻击的风险较大,导致用户隐私信息、企业运营数据等关键信息泄露,影响蜂窝物联网的正常稳定运行1。实现蜂窝物联网多阶段攻击异常流量检测,能够及时发现针对物联网设备的攻击,有助于提升网络的安全性2

刘祥军等3构建多个基于不同算法的学习器,利用相关系数评估各个学习器之间相似度,筛选表现出较大差异的学习器进行集成,得到较强的检测模型。引入投票机制判决学习器检测的网络流量异常结果,降低学习器的误报和漏报情况,从而实现物联网攻击异常流量检测。但由于物联网环境复杂多变,异常流量的类型和模式不断变化,学习器性能和相关性会随时间变化,导致检测系统的稳定性和准确性受到影响。丁庆丰等4采用图神经网络作为基础,通过物联网环境的特性优化卷积神经网络适应性,有效识别物联网节点间交互关系。在物联网的关键组成中进行分布式检测,执行本地化的异常流量检测任务。通过注意力模块聚焦流量数据关键特征,增强模型对异常行为识别的能力。然而,该方法主要基于图神经网络,通过优化卷积神经网络识别物联网节点间的交互关系,虽然能在一定程度上识别异常流量,但可能缺乏对攻击多阶段特征的全面捕捉。何清林等5设计了一种融合了混合深度学习和开源情报信息的物联网在野漏洞攻击行为的检测模型。实时分析网络流量数据,依据深度学习进行判别,实现网络流量的快速筛选和分类,从而识别出潜在的物联网漏洞攻击行为。依据分析结果,通过深度学习进行进一步分析,实现漏洞攻击具体类别的区分。然而,该方法主要关注于网络流量的快速筛选和分类,以及漏洞攻击行为的识别,但对于攻击的多阶段特征和阶段变化缺乏深入的捕捉和分析,导致在复杂的多阶段攻击场景中,该方法难以全面准确地识别攻击的各个阶段和特征。Wang等6构建基于生成对抗网络的记忆增强模型用于物联网攻击异常流量检测,利用正常流量的样本数据进行训练,通过自编码器结构提取正常流量的底层特征。引入生成对抗网络,依据对自动编码器与解码器结构输入流的底层特征与正常流量特征的重建误差进行对比,实现物联网攻击行为异常检测。然而,该方法主要依赖于正常流量的样本数据进行训练,通过重建误差检测异常,可能难以捕捉到多阶段攻击中攻击特征和阶段变化的细微差别。

蜂窝物联网中的异常流量具有复杂性、多样性,且蜂窝物联网运行场景复杂多变,导致传统的蜂窝物联网多阶段攻击异常流量检测难以有效应对。多尺度混合残差网络在面对上述问题中展现出独特的优势,其能够融合复杂的多尺度特征7,更准确识别出复杂异常流量,提高检测准确性,因此提出一种蜂窝物联网多阶段攻击异常流量检测算法,能够实现较为精准地对蜂窝物联网多阶段攻击异常流量进行检测,提升蜂窝物联网运行的安全性,提高蜂窝物联网领域应急能力。

1 蜂窝物联网多阶段攻击异常流量检测

由于蜂窝物联网中异常流量的复杂性和多样性,以及传统检测方法在应对多阶段攻击时的局限性,本文提出了一种新的蜂窝物联网多阶段攻击异常流量检测算法。该算法深入分析攻击流程,捕捉各阶段特征,并借助多尺度混合残差模块提升特征提取的准确性和全面性,从而实现对多阶段攻击异常流量的高效检测。

1.1 蜂窝物联网多阶段攻击下运行数据获取

由于攻击者采用复杂隐蔽手段操控网络节点进行恶意行为,获取这些攻击过程中的运行数据对于后续的特征提取和异常检测极为关键。

在蜂窝物联网运行过程中,网络数据通过网络节点进行传输,攻击者通过捕获蜂窝物联网网络节点并进行破坏、重组等操作,将其重新部署至原蜂窝物联网中,对该网络中其余节点进行监听、篡改等操作,实现对用户侧隐私信息的窃取8。实际蜂窝物联网多阶段攻击流程如图1所示。

图1所示,攻击者捕获正常节点改造成异常节点,重新部署到蜂窝物联网中,实现对蜂窝物联网的攻击。设蜂窝物联网中网络节点数量为A,第a蜂窝基站节点的信号发射机需要同时连接Ba个用户,通过a,c表示第a蜂窝基站节点连接的用户c,其中c1,2,,Baa1,2,,A,则此时用户侧接收到的蜂窝物联网运行信号表示为:

xa,c=dg,a,cαa,cεa,c+g=1,gcBadg,a,cαa,gεa,g+g=1,gaAb=1Bgdg,a,cαg,bεg,b+ψa,c

式中:dg,a,c表示第g蜂窝基站节点到用户a,c的信道冲击响应,εa,c表示用户a,c侧接收到的信号,αa,c表示用户a,c侧的波束成形向量,ψa,c表示均值为0、方差为σa,c2的满足高斯分布的用户a,c侧的噪声数据。

依据得到的多阶段攻击下蜂窝物联网运行数据,为便于后续实现蜂窝物联网多阶段攻击异常流量的检测,对其进行标准化处理9,将蜂窝物联网运行数据转换为图像形式,表示为:

xnh=255xa,c-minxn/    maxxn-minxn

式中:xn表示第n个蜂窝物联网运行数据样本,xnh表示xn对应的第h维特征,maxxnminxn分别表示蜂窝物联网运行数据样本xn的最大、最小值。最终得到蜂窝物联网运行数据集合,表示为:

X=x1,x2,,xN

式中:N表示蜂窝物联网运行数据样本总数量,n=1,2,,N

1.2 基于多尺度混合残差网络的蜂窝物联网异常检测

由于获取到的蜂窝物联网多阶段攻击下的运行数据具有复杂性和多样性,传统的检测方法难以有效应对。因此,为了提高检测的准确性和效率,引入了多尺度混合残差网络,利用其强大的特征提取能力,对标准化数据进行深入分析,实现异常流量的精确检测。

实际的蜂窝物联网环境较为复杂,从而能够产生复杂多样的蜂窝物联网流量数据10,在蜂窝物联网受到多阶段攻击时,通常存在多个阶段或多手段的攻击行为,其中包含较为轻微、难以察觉的部分,通过多尺度混合残差网络能够有效捕捉其中的轻微部分11,提升蜂窝物联网异常检测的精准度。

构建多尺度混合残差网络模型,主要组成部分为输入层、多个多尺度混合残差块、全连接层、输出层12,通过将1.1小节中得到的蜂窝物联网运行数据样本集合输入到多尺度混合残差网络模型中,依据各个层的处理,最终实现蜂窝物联网多阶段攻击异常流量检测,多尺度混合残差网络模型结构见图2

图2所示,构建的多尺度混合残差网络模型结构中,蜂窝物联网运行数据经图像转换后输入至模型中,依据各层处理,最终实现对蜂窝物联网多阶段攻击异常流量检测。基于构建的多尺度混合残差网络模型,对其中关键部分进行详细分析。

在构建的蜂窝物联网多阶段攻击异常流量检测模型中,多尺度混合残差块是其中的重要组成部分13,为有效识别对蜂窝物联网的多阶段攻击,依据多尺度混合方式处理蜂窝物联网运行数据样本集合,从而有效加强模型特征提取能力。

(1)多尺度混合模型

多尺度混合本质上是通过不同尺度的卷积操作处理蜂窝物联网运行数据图像中的特征信息,分别通过大尺度、小尺度卷积核对蜂窝物联网运行数据图像中的全局特征和细节特征进行提取14,从而针对蜂窝物联网攻击的多阶段性,实现良好的特征提取。

分别采用不同尺度一维卷积核提取蜂窝物联网运行数据图像的特征图,以3个不同卷积核尺度为例,表示为:

k1=ReLUω1xnh+δ1
k2=ReLUω2xnh+δ2
k3=ReLUω3xnh+δ3

式中:ω1ω2ω3分别表示3种不同卷积核尺度下的权重向量,δ1δ2δ3分别表示对应的偏置向量,ReLU表示ReLU激活函数。依据逐项相加对一维卷积核处提取的蜂窝物联网运行数据特征图像进行融合,表示为:

ks=k1+k2+k3

对融合的蜂窝物联网运行数据特征图像进行标准化处理,得到ks',以保证最终提取的蜂窝物联网运行数据特征服从正态分布,通过ReLU激活函数将蜂窝物联网运行数据特征映射到0,1上,得到蜂窝物联网运行数据的多尺度一维融合特征,表示为:

kf=ReLUks'

(2)残差模块

蜂窝物联网运行环境复杂多变,依据残差结构能够融合不同层级特征信息,从而提取出更全面的特征,依据其跳跃连接结构设计,能够实现梯度的稳定传递,提升蜂窝物联网多阶段攻击异常流量检测的精确性15。在多尺度混合过程中引入残差块,将蜂窝物联网运行数据图像输入,通过残差块计算输出结果,表示为:

Lxp=xp+Rxp,ϖq

式中:xp表示第p一维卷积层输入的蜂窝物联网运行数据图像,Lxp表示残差映射量,ϖq表示信息传递至第q卷积层的权重,R表示多尺度混合后的卷积操作过程,表示为:

Rxp=ϖp+1Lxp+βp+1

式中:ϖp+1βp+1分别表示第(p+1)层一维卷积操作的权重、偏置。

通过恒等映射对残差块的引入进行拟合,从而解决蜂窝物联网多阶段攻击异常流量检测模型结构加深的同时性能逐渐下降的问题,有效提升蜂窝物联网多阶段攻击轻微特征提取的能力。进行多尺度混合残差块映射过程表示为:

y=X+WX

式中:Xy分别表示蜂窝物联网多阶段攻击异常流量检测模型中多尺度混合残差块的输入、输出,WX表示残差映射。通过拟合X,输入X最优,最终实现较为准确的蜂窝物联网多阶段攻击异常流量检测。

(3)全连接层

将多尺度混合残差块处理后得到的蜂窝物联网运行数据特征y,依据展平处理将其转换为一维形式并输出,表示为z,通过全连接层的Softmax函数预测输入蜂窝物联网运行信号样本的类别,表示为:

Y=Softmaxκz+λ

式中:κλ分别表示全连接层权重向量、偏置向量,Softmax表示Softmax激活函数。

通过上述过程,最终能够依据多尺度混合残差网络实现蜂窝物联网多阶段攻击异常流量检测。

2 实验与分析

为验证本文算法实现蜂窝物联网多阶段攻击异常流量检测的有效性,选取某企业物联网结构作为研究对象,通过本文算法进行该物联网受到多阶段攻击时的检测,该实验蜂窝物联网拓扑图如图3所示。

图3所示蜂窝物联网拓扑图相关的硬件设备情况进行统计,得到的结果见表1

依据图3表1所示实验蜂窝物联网拓扑图和相关硬件设备情况,通过本文算法进行蜂窝物联网多阶段攻击异常流量检测,对其检测效果进行验证。实验具体参数设置如表2所示。

本文依据多尺度混合残差模块实现蜂窝物联网多阶段攻击异常流量检测,不同多尺度混合模块数量对最终的多阶段攻击异常流量检测结果造成影响,为提升蜂窝物联网多阶段攻击异常流量检测的精度,确定合适的多尺度混合模块数量,分别选取多尺度混合模块数量为5、10、15、20共四种情况,对四种情况下多尺度混合残差网络模型随时间变化的损失变化情况进行研究,得到的结果如图4所示。

图4所示,多尺度混合模块数量选取不同情况下,实现蜂窝物联网多阶段攻击异常流量检测的损失存在差异。通过验证,确定多尺度混合模块数量选取为10时,本文算法实现蜂窝物联网多阶段攻击异常流量检测的损失能够在极端时间内达到较低水平且处于稳定趋势,此时能够更有效捕捉和识别物联网中的多阶段攻击异常流量,从而更准确地识别出潜在的攻击行为。因此确定多尺度混合模块数量为10。

为验证本文算法实现蜂窝物联网多阶段攻击异常流量检测的效果,引入蜂窝物联网数据传输的丢包率作为多阶段攻击异常流量检测的评估指标,丢包率指蜂窝物联网数据传输过程中丢失数据包数量占发送数据组的比率,表示为:

τ=φs-φr/φs×100%

式中:τ表示蜂窝物联网数据传输丢包率指标,φsφr分别表示蜂窝物联网发送的数据包数量、接收的数据包数量。依据丢包率对通过本文算法进行蜂窝物联网多阶段攻击异常流量检测的效果进行评估,模拟4 s时蜂窝物联网遭受多阶段攻击的情况,对本文算法检测前后的结果进行比较,得到的结果如图5所示。

图5所示,通过本文算法进行蜂窝物联网多阶段攻击异常流量检测前后,蜂窝物联网数据传输丢包率存在较大差异。通过本文算法进行蜂窝物联网多阶段攻击异常流量检测后,能够及时发现其中的问题,从而采取相应措施以解决该问题,最终在4 s时数据传输丢包率受到影响较小。有效验证通过本文算法进行蜂窝物联网多阶段攻击异常流量检测后,能够确保蜂窝物联网数据传输的稳定性。

为进一步验证本文算法实现蜂窝物联网多阶段攻击异常流量检测的有效性,分别在蜂窝物联网数据传输量为5、10、20、50 GB时模拟一种、两种、三种多阶段攻击情况,通过本文算法进行多阶段攻击检测,对实际的检测结果及蜂窝物联网数据传输延时进行统计,得到的结果见表3

表3所示,通过本文算法能够实现效果较好的蜂窝物联网多阶段攻击异常流量检测。在不同蜂窝物联网数据量传输情况下模拟不同数量的多阶段攻击情况,通过本文算法能够有效识别出其中的DDoS攻击、中间人攻击、恶意软件传播等多种类别的一种或多种组合的多阶段攻击情况,通过采取相关措施进行管控,最终蜂窝物联网数据传输的延时受到影响较低,能够稳定在最高延时为0.085 s以下,有效提升了蜂窝物联网数据传输的安全性和速率,有助于蜂窝物联网运行稳定性。

3 结束语

实现蜂窝物联网多阶段攻击异常流量检测,能够及时发现并应对蜂窝物联网中各类网络攻击,避免用户数据被窃取或篡改,有效保障用户隐私,保护网络系统稳定性,有助于提升物联网技术防护水平。本文提出的一种蜂窝物联网多阶段攻击异常流量检测算法,能够实现较为精准的蜂窝物联网多阶段攻击异常流量检测,有效提升网络安全性和稳定性,为蜂窝物联网领域提供了有效的技术支持。

参考文献

[1]

张子扬, 赵军辉, 马小婷. 面向5G蜂窝物联网的大规模设备接入算法[J]. 应用科学学报, 2023, 41(4): 626-635.

[2]

Zhang Zi-yang, Zhao Jun-hui, Ma Xiao-ting. Large-scale device access algorithm for 5G cellular internet of things[J]. Journal of Applied Sciences, 2023, 41(4):626-635.

[3]

殷浩然, 苗世洪, 韩佶, . 基于三维卷积神经网络的配电物联网异常辨识方法[J].电力系统自动化,2022, 46(1): 42-50.

[4]

Yin Hao-ran, Miao Shi-hong, Han Ji, et al. Anomaly identification method for distribution internet of things based on three-dimensional convolutional neural network[J]. Automation of Electric Power Systems, 2022, 46(1): 42-50.

[5]

刘祥军, 江凌云. 基于集成学习的物联网设备异常流量检测算法[J]. 计算机应用研究, 2022, 39(6): 1785-1789, 1804.

[6]

Liu Xiang-jun, Jiang Ling-yun. Abnormal traffic detection algorithm for IoT devices based on ensemble learning[J]. Application Research of Computers,2022, 39(6): 1785-1789, 1804.

[7]

丁庆丰, 李晋国. 一种物联网环境下的分布式异常流量检测方案[J]. 计算机工程, 2022, 48(8): 152-159.

[8]

Ding Qing-feng, Li Jin-guo. A distributed abnormal traffic detection scheme in internet of things environment[J]. Computer Engineering, 2022, 48(8): 152-159.

[9]

何清林, 王丽宏, 陈艳姣, . 一种自动实时的物联网在野漏洞攻击检测方法[J]. 北京航空航天大学学报, 2024, 50(7): 2195-2205.

[10]

He Qing-lin, Wang Li-hong, Chen Yan-jiao, et al. An automatic and real-time detection method of IoT in-the-wild vulnerability attack[J]. Journal of Beijing University of Aeronautics and Astronautics, 2024, 50(7): 2195-2205.

[11]

Wang T, Li W, Rong H,et al. Abnormal traffic detection-based on memory augmented generative adversarial IIoT-assisted network[J]. Wireless Networks, 2022, 28(6): 2579-2595.

[12]

陆勤政, 朱晓娟. 基于并行多尺度卷积记忆残差网络的物联网流量预测[J]. 廊坊师范学院学报: 自然科学版, 2024, 24(1): 33-41.

[13]

Lu Qin-zheng, Zhu Xiao-juan. Research on internet of things traffic prediction based on parallel multiscale convolutional memory residual network[J]. Journal of Langfang Teachers University(Natural Science Edition), 2024, 24(1): 33-41.

[14]

谢伟, 卢士达, 时宽治, . 面向工业物联网时序数据的异常检测方法[J]. 计算机工程与应用, 2024, 60(12): 270-282.

[15]

Xie Wei, Lu Shi-da, Shi Kuan-zhi, et al. Anomaly detection method for industrial IoT timing data[J]. Computer Engineering and Applications, 2024, 60(12): 270-282.

[16]

曾凡锋, 田雨丝, 王景中. 物联网中节点捕获攻击早期检测方法研究[J]. 计算机仿真, 2022, 39(8):477-481.

[17]

Zeng Fan-feng, Tian Yu-si, Wang Jing-zhong. Research on early detection method of node capture attack in internet of things[J]. Computer Simulation,2022, 39(8): 477-481.

[18]

张月, 唐伦, 王恺, . 基于GB-AEnet-FL网络的物联网设备异常检测[J]. 计算机应用研究, 2022, 39(11): 3410-3416.

[19]

Zhang Yue, Tang Lun, Wang Kai, et al. Anomaly detection algorithm of IoT devices based on GB-AEnet-FL network[J]. Application Research of Computers, 2022, 39(11): 3410-3416.

[20]

管凤旭, 路斯棋, 郑岩. 多尺度特征融合的双判别器残差生成对抗网络[J]. 智能系统学报, 2023, 18(5):917-925.

[21]

Guan Feng-xu, Lu Si-qi, Zheng Yan. Dual discriminator residual generation adversarial network with multiscale feature fusion[J]. CAAI Transactions on Intelligent Systems, 2023, 18(5): 917-925.

[22]

袁单飞, 陈慈发, 董方敏. 基于多尺度分割的图像识别残差网络研究[J]. 计算机工程, 2022, 48(5):258-262, 271.

[23]

Yuan Dan-fei, Chen Ci-fa, Dong Fang-min. Research on residual network of image recognition based on multiscale split[J]. Computer Engineering, 2022, 48(5): 258-262, 271.

[24]

唐云, 帅鹏飞, 蒋沛凡, . 基于多尺度残差网络的单应估计方法[J]. 计算机应用研究, 2022, 39(10):3179-3185.

[25]

Tang Yun, Peng-fei Shuai, Jiang Pei-fan, et al. Homography estimation method based on multi-scale residual network[J]. Application Research of Computers, 2022, 39(10): 3179-3185.

[26]

张雅雯, 王志海, 刘海洋, . 基于多尺度残差FCN的时间序列分类算法[J]. 软件学报, 2022, 33(2): 555-570.

[27]

Zhang Ya-wen, Wang Zhi-hai, Liu Hai-yang, et al. Time series classification algorithm based on multiscale residual full convolutional neural network[J]. Journal of Software, 2022, 33(2): 555-570.

[28]

邱云飞, 赵静, 方立. MF-Net:结合残差网络的多尺度特征点云补全网络[J]. 计算机工程与应用, 2023, 59(22): 202-212.

[29]

Qiu Yun-fei, Zhao Jing, Fang Li. MF-Net: multi-scale feature point cloud completion network combined with residual network[J]. Computer Engineering and Applications, 2023, 59(22): 202-212.

基金资助

国家自然科学基金项目(62273248)

AI Summary AI Mindmap
PDF (907KB)

0

访问

0

被引

详细

导航
相关文章

AI思维导图

/