网络流量异常检测方法:SSAE-IWELM-AdaBoost

李小剑 ,  谢晓尧 ,  徐洋

武汉大学学报(理学版) ›› 2020, Vol. 66 ›› Issue (2) : 126 -134.

PDF (2821KB)
武汉大学学报(理学版) ›› 2020, Vol. 66 ›› Issue (2) : 126 -134. DOI: 10.14188/j.1671-8836.2019.0508
可信计算

网络流量异常检测方法:SSAE-IWELM-AdaBoost

作者信息 +

Network Traffic Anomaly Detection Method:SSAE⁃IWELM⁃AdaBoost

Author information +
文章历史 +
PDF (2887K)

摘要

针对传统入侵检测方法在高维海量数据且类别分布不均衡的环境下检测性能较差的问题,提出一种流量异常检测方法SSAE-IWELM-AdaBoost,该方法基于堆叠稀疏自编码网络(stacked spare auto encoder,SSAE)并融合改进加权极限学习机(weighted extreme learning machine,WELM)。该方法首先使用堆叠稀疏自编码网络直接从原始流量数据中自动学习并提取特征,获取原始数据的低维抽象表示,然后以WELM作为集成算法(AdaBoost)的基础分类器,利用修改的训练样本权值分配规则和基分类器权值更新公式迭代训练基分类器,通过加权投票表决的方法得到最优强分类器完成网络攻击流量的识别。在UNSW-NB15数据集上进行仿真实验,实验结果表明,SSAE-IWELM-AdaBoost算法可以提高整体的检测精度以及小样本攻击的检测率,缩短分类器的训练时间,能较好地满足大规模网络环境下原始流量数据实时检测,对不均衡流量数据识别也具有较好的表现。

Abstract

To solve the problem of high-dimensional massive data with unbalance distribution that the traditional intrusion detection method has poor performance in detection,we propose a method of traffic anomaly detection SSAE-IWELM-AdaBoost, which is based on the stacked spar auto encoder (SSAE) and integrates the weighted extreme learning machine (WELM). Firstly, the algorithm employs stacked spare auto encoder network to automatically learn and extract features from the original traffic data, obtaining the low-dimensional abstract representation of the original data. Then, WELM is used as the basic classifier of the integrated algorithm (AdaBoost), utilizing the revised training sample weight assignment rules and the base classifier weight update formula to iterative training base classifier, thus the optimal strong classifier is obtained by weighted voting method to identify the network attack traffic. Finally, the simulation experiment is carried out on the UNSW-NB15 dataset. The experimental results show that SSAE-IWELM-AdaBoost algorithm can improve the overall detection accuracy and the detection rate of small sample attacks, shorten the training time of classifier, and can be better for the real-time detection of original traffic data in large-scale network environment. It has a good performance for the identification of unbalanced traffic data.

Graphical abstract

关键词

网络流量异常检测 / 堆叠稀疏自编码 / 加权极限学习机 / 集成算法 / 深度学习

Key words

network traffic anomaly detection / stacked spare auto encoder / weighted extreme learning machine(WELM) / integrated algorithm / deep learning

引用本文

引用格式 ▾
李小剑,谢晓尧,徐洋. 网络流量异常检测方法:SSAE-IWELM-AdaBoost[J]. 武汉大学学报(理学版), 2020, 66(2): 126-134 DOI:10.14188/j.1671-8836.2019.0508

登录浏览全文

4963

注册一个新账户 忘记密码

0  引 言

网络流量异常检测是识别网络攻击行为的有效手段。网络攻击行为可以引发网络流量某些特征发生显著变化,依据这些变化,Moustafa等[1]和Khammassi等[2]提出了基于统计或行为特征的流量异常检测方法,采用机器学习思路,取得一定检测效果,但存在如下问题:一是需要人工设计一组能准确反映流量特性的特征集;二是如果攻击者利用对抗机器学习的思想针对性改变攻击流量的相关特征,如改变数据包之间的发送时间间隔或采用注入特定的数据分组等手段来消除数据分组的时空分布特性,可以逃避防火墙和安全软件的检测。

随着深度学习技术在图像处理、机器翻译和语音识别等领域取得成功,深度学习应用于网络空间安全的研究逐渐受到国内外学者的广泛关注。目前,深度学习应用主要在恶意软件检测和入侵检测两个领域[3],而基于深度学习的网络流量异常检测成为了入侵检测领域新的研究方向[4,5,6,7,8,9]。传统的深度学习方法在海量数据中未考虑训练数据的分布不均衡性,检测小样本攻击类别时,识别率不高,模型训练时间过长。为了获取网络流量深层本质特征信息,提高识别的精度,本文从原始流量数据入手对特征进行建模, 提出了一种基于堆叠稀疏自编码融合(stacked spare auto encoder,SSAE)改进加权极限学习机(weighted extreme learning machine,WELM)集成算法(SSAE-IWKLM-AdaBoost)的网络流量异常检测方法。

1  本文算法

1.1 总体架构

SSAE-IWELM-AdaBoost流量异常检测方法整体框架如图1 所示,具体过程如下:

1) 数据预处理。将网络原始流量数据按五元组信息进行切分,清洗,统一长度,再将十六进制表示的字节流逐个转换为十进制的数据,最后均值化到[0,1],形成标准的输入格式。

2) SSAE流量特征提取。包含无监督逐层贪婪预训练和有监督整体权值微调两个步骤,完成原始流量数据的低维抽象表示。

3) IWELM-AdaBoost集成分类器异常检测。对SSAE提取的抽象特征数据进行加权并附上标签作为训练数据,输入到WELM基分类器中,对其进行迭代更新训练,训练完成后得到最优的强分类器。最后将测试数据输入到强分类器中,完成异常流量的检测。

1.2 数据预处理

原始数据集文件为PCAP格式,每个PCAP文件由多个数据分组(packet)组成,而SSAE深度神经网络进行特征学习的对象为网络流(netflow),因此在进行特征提取建立模型之前需要对原始流量数据进行预处理。本文按照数据分组的五元组信息对原始流量数据进行切分,把具有相同五元组的数据包集合划分为网络流。五元组是指〈源IP,源端口,目的IP,目的端口,传输层协议〉,网络流量数据预处理工作流程如图2所示,具体步骤如下:

步骤1 流量切分:将原始流量数据集按照五元组信息是否相同划分为多条数据流。每条数据流都由五元组相同的数据分组按通信时间的先后顺序组合而成。在实验过程中使用Wireshark中的Filter命令或使用TShark命令行工具编辑过滤表达式来提取指定数据流的内容。

步骤2 流量清理:分组中特定的IP地址和MAC地址会对深度学习模型提取特征造成影响,此外只含有头部信息而无实际内容的数据分组也会对特征学习造成干扰。因此流量清理的主要任务就是去除或匿名化数据分组中的IP地址和MAC地址,以及舍弃没有实际内容的空数据分组,避免深度学习模型的泛化能力受到制约。

步骤3 长度截断:经上述两步骤处理后得到的各数据流所包含的字节数大小不一,为了提取相同维度的特征,SSAE要求输入数据的维度必须一致,因此对所有数据流的长度进行统一截取,取每条数据流的前1 000 B,如果某条数据流的长度不足1 000 B,则在末尾用Ox00填充。通常一条数据流前面的数据主要包括连接信息(如TCP三次握手)与少部分的内容交换,可较好地反映整体数据流的主要特征(本文实验数据所有类别流量,每条数据流的字节众数都不超过1 000 B)。另外,像Locky、 TeslaCrypt等勒索软件在C&C通信中,其发送的“Get”请求数据包大部分都在1 000 B以内[10]

步骤4 归一化:为提高训练时网络收敛速度,对每条数据流中分组字节进行归一化处理,将其归一化0~1,分组中每个字节由8 bit构成,十六进制表示,取值范围为0~255,将每个字节转换为十进制数值后除以255。

步骤5 标记流量:对每条数据流进行标记,在每条数据流后增加一列用于标记该数据流所属类别。

1.3 SSAE抽象特征提取

本文用于构建流量特征工程的堆叠稀疏自编码网络由4个单层稀疏自编码器SAE堆叠而成。SAE是在自编码器(AE)的基础上加入稀疏项限制,使得隐藏层神经元平均激励接近预设的目标稀疏参数。每个SAE都由一个输入层、一个隐藏层和一个输出层组成。前一个SAE隐藏层的输出作为下一个SAE输入层的输入,通过堆叠,完成原始流量数据的多级抽象和特征的有效提取。首先将UNSW-NB15原始流量文件经1.2节所述预处理方式得到输入维度为1 000的字节向量作为SSAE的输入,然后采用3个隐藏层(隐层神经元分别为512,256,100)的网络结构来表征数据之间的非线性关系,最后选取降维后30维特征数据作为输出。最优SSAE网络结构的选取在2.4节给出。SSAE训练结构图如图3所示,包括预训练和权值微调两个过程。预训练是使用大量无标签的流量样本数据采用无监督逐层贪婪的方法对4个SAE进行单独训练,每个SAE输入层神经元数分别为1 000,512,256,100,输出层神经元数与输入层保持一致。在预训练时,为防止模型出现过拟合,除了在代价函数中加入稀疏项限制外,还引入L2正则化约束。

预训练过程如算法1。

权值微调过程如下:

步骤1 将训练好的每个SAE的隐层有序连接起来,构成整体的SSAE,将少量带有标签的样本以及预训练阶段得到的权值矩阵W和偏置b作为输入数据。

步骤2 设定相关初始化参数。

步骤3 在SSAE的最后一层加上softmax分类器进行有监督识别。

步骤4 将预测值与真实标签进行对比得到重构误差,利用BP算法微调整个SSAE网络超参数。

最后需要指出的是,虽然对原始输入数据添加损伤噪声,可以提高学习特征的鲁棒性,但本文并未采取染噪处理,其原因在于PCAP格式的网络流,每一位都有其特定的含义,如果在某些特殊的数据字段添加噪声扰动,可能导致该数据流无法被正确执行,特别是恶意流量,会破坏其攻击特性。

1.4 改进型集成加权极限学习机分类器

本文采用加权极限学习机[11](WELM)作为流量异常检测的基础分类器,AdaBoost算法进行集成,并对训练样本权值分配规则和基分类器权值更新公式加以改进,用以迭代训练基分类器,最后通过加权投票表决的方法得到最优强分类器,完成恶意流量的识别。

采用加权极限学习机作为基分类器主要出于以下考虑,现实中的网络流量大部分属于由正常通信行为产生的流量,恶意行为流量所占的比重较少,流量类别分布呈不平衡性,即便在恶意流量中,不同类别的恶意流量分布也具有很大的差异。通过在原始ELM(extreme learning machine)的基础上引入加权方案,为每一个样本设置一个误分类代价系数,使属于不同类别的样本获得不同的权值,不仅保留原始ELM训练速度快,泛化能力强的优点,而且还能很好地处理类别分布不均衡问题。

WELM的数学表达形式为:

Minimize:  12||β||2+12CWi=1N||ξi||2
Subject to:   h(xi)β=yiT-ξiT,i=1,2,,N

其中WN×N的对角矩阵,其主对角线上的每一个元素wii都与一个训练样本xi的权值相对应,不同类别的样本会被自动分配不同的权值。根据KKT最优条件,定义Lagrange函数求解该二次规划问题,隐层输出权值矩阵β̂可表示为

β̂=HT(IC+WHHT)-1WT, N<L(IC+HTWH)-1HTWT, N>L

其中:H为隐层输出矩阵,I为单位矩阵,T为训练样本标签矩阵,L为隐层单元数,通常训练样本数N远远大于L

假设给定N个流量样本训练数据X={(x1,y1),, (xi,yi),, (xN,yN)},xiRn是第i个训练样本,yi是其相应的类标。WELM的最终输出方程为

f(x)=h(x)β̂=h(x)HT(IC+WHHT)-1WT, N<Lh(x)(IC+HTWH)-1WHTT, N>L

为克服单个分类器易出现过拟合和鲁棒性差等问题[12],本文将WELM嵌入到AdaBoost算法中,将WELM作为AdaBoost算法的基分类器,通过检测上一个基分类器分类错误的情况自动更新下一轮迭代训练中样本的权值分布,用以训练下一个基分类器。为使样本权值分配更为合理,突出分类识别率高的基分类器在集成算法中的贡献,不同于传统的算法,本文对原始的AdaBoost算法作如下改进:

1) 将原始AdaBoost算法中训练样本初始化权值分配方式改为

wii=0.618/Count(ti) ,if Count(ti)AVG1/Count(ti) ,if Count(ti)<AVG 

其中:Count(ti)为第i类训练样本对应的数量,AVG为所有类别流量样本的平均数。原始的AdaBoost算法中,所有训练样本的初始权值采用等权处理,对于类别分布不平衡的数据而言,相当于不加权的极限学习机学习模式,会导致AdaBoost算法收敛速度较慢,需要更多的迭代次数[13]

2) 引入不平衡分类性能评价指标G¯,第t个基分类器ht的权值αt计算公式为

αt=logG¯1-G¯+log(K-1)

G¯值越大,训练误差越小,则第t个基分类器在整个集成算法中所占的权重越大。这样将每个基分类器的权值与G¯相关联,突出G¯值高的基分类器在集成算法中的贡献,克服传统AdaBoost算法过于强调整体准确率、性能评价偏向多数类,造成少数类分类精度低的缺点(G¯计算公式见(13)式)。

3) 采用基于G¯的权值更新规则对每轮迭代的样本权值进行更新,使基分类器更加注重被错误分类的样本。样本在下一轮迭代的权值更新公式为

Dt+1(xi)=Dt(xi)exp[-αtΩt(xi)]Rk

其中,Ωt(xi)=1,-1,Rk为第k类流量样本的召回率。

改进型加权极限学习机集成算法具体步骤如下:

步骤1 初始化ELM网络权值和偏置,设定激活函数与隐层单元数L,本文激活函数选用sigmoid函数。并根据每一类流量的类分布,利用(5)式初始化每一个训练样本的初始权值。

步骤2 训练基分类器:对于每次迭代更新训练t=1:M,算法循环执行a)~e),其中M为WELM的个数。

a) 把带有相应权重wii的训练样本送入第t个基分类器进行训练;

b) 计算当前基分类器性能评价指标G¯

c) 根据(6)式赋予基分类器ht的相应权重αt

d) 根据(7)式更新下一轮迭代中训练样本的权值;

e) 归一化wii

步骤3M个基分类器进行加权投票,最终得到最优强分类器。

f(x)=argmaxk[1,K]t=1Mαt(ht(x)=k)

2  实 验

2.1 实验数据

本文实验数据来自澳大利亚安全中心(ACCS)的UNSW-NB15数据集[14],原始数据包由ACCS实验室于2015年使用IXI PrimeSturf工具创建,包含了真实的正常网络流量与合成的当代攻击流量。原始流量数据为PCAP格式文件,共100 GB,包含有9种攻击类别:Fuzzers、Analysis、Backdoors、Dos、Exploits、Generic、Reconnaissance、Shellcode和Worms。9大攻击类别又分为6 845个攻击小类,其中的3 068个类别被CVE2010-2014漏洞库收录,在不断变化的网络攻击环境下,比传统的入侵检测数据集KDD1999和NSL-KDD具有更强的时效性和研究价值。原始流量数据记录2 540 044条,按1.2节所述预处理方式处理后约减为733 516条,对每一类别流量按一定的比例进行随机分层抽样,得到训练集和测试集。各类流量具体分布情况如表1所示。

2.2 实验环境与评价指标

实验所用机器配置为CPU i5-2400,3.1 GHz,16 GB内存,操作系统为Windows7,64位,SSAE-WIELM-AdaBoost模型采用MATLAB2014a作为编码工具,其中SSAE使用深度学习算法工具箱DeepLearnToolbox实现,基础分类器ELM源程序来自于2006年开发的ELM工具箱(http://www.ntu.edu.sg/home/egbhuang/elm_codes.html)。在本文实验中,除采用检测精度(Precision)、召回率(检测率,Recall)、误报率(FAR)和准确率(ACC)作为检测各类攻击效果的评价指标外,还采用几何平均数G¯作为整体实验检测的评价标准,G¯通常被用来评价不平衡数据集上分类器性能的重要指标。各指标计算公式分别如下

Precision=TPTP+FP×100%
Recall=TPTP+FN×100%
FAR=FPTN+FP×100%
ACC=TP+TNTP+TN+FP+FN×100%
G¯=(i=1kniini)1k

其中:TN表示被正确分类的正常样本数,TP表示被正确分类的攻击样本数,FP表示正常样本被误报为攻击样本的个数,FN表示攻击样本被误报为正常样本的个数,ni表示第i类攻击样本总数,nii表示第i类攻击中被正确检出的样本数。k表示样本类别数,UNSW-NB15数据集共有10类数据,故k值取10。

2.3 SSAE实验参数设置

在进行实验测试之前,首先要对参数调优。目前参数调优尚无公认的最好办法,只有在前人提供参考值基础上反复进行大量的实验。通过对比分析,比较优劣,SSAE的参数如表 2所示。

2.4 SSAE网络层数与IWELM基分类器数目分析

深度自编码网络的结构对数据降维的结果有较大的影响,因此在分类之前应先设定SSAE网络的层数。为确定最佳深度网络层数结构,本文利用了5种不同层数和结构的深度模型进行对比实验,分别为SSAE1:1000-30,SSAE2:1000-512-30,SSAE3:1000-512-256-30,SSAE4:1000-512-256-100-30,SSAE5:1000-512-256-128-64-30。从UNSW-NB15的训练集中抽取30%(含验证集),测试集中抽取10 000条数据,分类器选取softmax分类器,计算不同网络深度下各种攻击类别的检测精度,由(13)式计算各网络深度下的G¯,具体检测结果如图4所示。可以看出当网络深度为4时(1000-512-256-100-30),G¯(图中虚线所示)的值最大,故选取SSAE4的网络结构作为本文的特征提取模型。

基分类器ELM隐层单元数L根据ELM输入层神经元数x确定,根据Kolmgorov定理,隐层单元数至少应为2x+1=2×30+1=61,输出层神经元根据流量类别确定为10。以G¯值为评估指标,对IWELM与WELM模型基分类器的个数M进行参数寻优,M的寻优范围设置为5,10,,50,不同基分类器数目下算法模型的G¯值如图5所示。从图5可以看出,两种集成模型的G¯值与基分类器的个数并没有直接的线性关系,即并不是基分类器个数越多,整体检测精度越高,这与实际情况相符。改进后IWELM集成模型整体表现要优于WELM集成模型,当基分类器的个数M=20时,分类模型的G¯值为0.736 2,综合考虑模型的训练时间与整体识别精度,选取IWELM集成模型基分类器的个数为20。

2.5 算法的性能分析

实验对进行无监督的预训练部分统一采用20%的UNSW-NB15训练数据作为无标签的训练数据,SSAE-IWELM-AdaBoost算法与SSAE-WELM-AdaBoost和SSAE-BP分别在UNSW-NB15训练数据集的10%~50%范围内以2%比例逐渐递增完成最终的训练,然后在测试集上进行测试,以G¯和训练时间(T/s,不包含数据预处理所用时间)进行对比分析(见图6),其中提取特征部分SSAE的设计均采用相同的网络层次结构和参数,SSAE-BP算法的BP分类器训练迭代次数设置为与前两种算法基分类器个数相同。

图6可以看出SSAE-IWELM-AdaBoost的整体检测效果要优于SSAE-WELM-AdaBoost算法和SSAE-BP算法,在50%训练数据的比例下,SSAE-IWELM-AdaBoost的G¯值为0.745 6。3种检测模型的训练时间均随训练样本集比例的增加而增大,SSAE-BP算法的训练时间最长,在50%训练数据的比例下达292 s。由于ELM属于单隐层前馈网络,无需迭代更新隐层单元的偏置与输入层到隐藏层的权值,故时间开销上要比传统的神经网络要低。SSAE-IWELM-AdaBoost时间开销增加幅度要略低于SSAE-WELM-AdaBoost,说明经过修改了的权值分配规则和基分类器权值更新公式的集成算法发挥了作用,训练收敛速度要更快。实验并未采用GPU做加速运算,若采用还可进一步提高模型的训练效率。

将SSAE-IWELM-AdaBoost与文献[8]提出的基于深度学习算法的检测率(给定流量样本被正确检出的比率,由(10)式计算得出)进行对比,如表3(文献[8]中的数据为文献给出的实验结果)。文献[8]采用基于CNN(convolutional neural network)的深度学习方法从原始流量中提取特征,本文提出的方法在Backdoor,Analysis和Worm等小样本攻击类别的检测率高于文献[8]给出的结果,分别为57.69%,61.73%,71.05%,原因在于本文对于训练样本分布不平衡,采用了加权处理,提高了小样本攻击类别的识别率。

将SSAE-IWELM-AdaBoost和经典机器学习算法分别从准确率和误报率进行对比,对比结果如表4所示。从表4可以看出SSAE-IWELM-AdaBoost算法准确率为93.83%,误报率为5.8%,相比于其他算法,检测效果最优。这是因为文献[1]、文献[2]和文献[9]的特征都来自人工挖掘处理后的特征数据,由UNSW-NB15数据集直接给出,而文本从原始流量中使用深度学习模型提取特征,可以学习到更深层次更全面的特征数据,另外本文的分类器采用集成IWELM,在尽可能不降低大样本攻击类别识别率的前提下提高小样本攻击类别的识别率。

3  结 语

本文针对海量高维数据且类别分布不均衡的环境下传统的入侵检测方法检测性能较差的问题,提出了一种基于堆叠稀疏自编码网络融合改进加权极限学习机集成算法的流量异常检测方法(SSAE-IWELM-AdaBoost),该方法使用深度学习模型SSAE直接从原始流量数据中以无监督的方式逐层学习深层特征,以WELM作为集成算法的基分类器,通过自定义的训练样本权值分配规则和基分类器权值更新公式解决了样本数据分布不均衡问题,在尽可能不降低大样本攻击类别识别率的前提下提高小样本攻击类别的识别率。检测识别率优于传统的基于特征数据的分类算法。下一步考虑使用条件生成对抗网络(CGAN),构造小类别样本的对抗样本,一是可以解决数据分布不均衡问题,二是可以提高检测模型自身的安全性。

参考文献

[1]

MOUSTAFA N, SLAY J. The evaluation of network anomaly detection systems: Statistical analysis of the UNSW-NB15 dataset and the comparison with the KDD99 dataset[J]. Information Systems Security, 2016,25(1):18-31. DOI:10.1080/1929355.2015.1125974 .

[2]

KHAMMASSI C, KRICHEN S. A GA-LR wrapper approach for feature selection in network intrusion detection[J]. Computers & Security,2017,70:255-277. DOI:10.1016/j.cose.2017.06.005 .

[3]

张玉清,董颖,柳彩云,.深度学习应用于网络空间安全的现状、趋势与展望 [J].计算机研究与发展,2018,55(6):1117-1142. DOI:10.7544/issn1000-1239.2018.20170649 .

[4]

ZHANG Y Q, DONG Y, LIU C Y, et al. Situation, trends and prospects of deep learning applied to cyberspace security[J].Journal of Computer Research and Development,2018,55(6):1117-1142. DOI:10.7544/issn1000-1239.201 8.20170649(Ch).

[5]

YADAV S, SUBRMANIAN S. Detection of Application Layer DDos Attack by Feature Learning Using Stacked AutoEncoder[DB/OL].[2019-03-04].

[6]

YIN C L, ZHU Y F, FEI J L, et al. A deep learning approach for intrusion detection using recurrent neural networks[J]. IEEE Access,2017,5:21954-21961. DOI:10.1109/ACCESS.2017.2762418 .

[7]

YUAN X Y, LI C H, LI X L. Deep Defense: Identifying DDos Attack via Deep Learning[DB/OL].[2019-03-04].

[8]

PEKTAS A, ACARMAN T. Botnet detection based on network flow summary and deep learning [J]. International Journal of Network Management,2018,28(6):2039-2054.DOI:10.1002/nem.2039 .

[9]

梁杰,陈嘉豪,张雪芹,.基于独热编码和卷积神经网络的异常检测[J].清华大学学报(自然科学版),2019,59 (7):523-529. DOI:10.16511/j.cnki.qhdxxb.2018.25.061 .

[10]

LIANG J, CHEN J H, ZHANG X Q, et al. One-hot encoding and convolutional neural network based anomaly detcetion [J]. Journal of Tsinghua University(Science and Technology),2019,59(7):523-529. DOI:10.16511/j.cnki.qhdxxb.2018.25.061(Ch).

[11]

刘新倩,单纯,任家东,.基于流量异常分析多维优化的入侵检测方法[J].信息安全学报,2019,4(1):14-26. DOI:10.19363/J.cnki.cn10-1380/tn.2019.01.02 .

[12]

LIU X Q, SHAN C, REN J D, et al. An intrusion detection method based on multi-dimensonal optimization of traffic anomaly analysis[J].Journal of Cyber Security,2019,4(1):14-26. DOI:10.19363/J.cnki.cn10-1380/ tn.2019.01.02(Ch).

[13]

CABAJ K, GREGORCZYK M, MAZURCZYK W. Software-defined networking-based crypto ransomware detection using HTTP traffic characteristics [J]. Computer & Electrical Engineering,2018,66:353-368. DOI: 10.1016/j.compeleceng.2017.10.012 .

[14]

ZONG W, HUANG G B, CHEN Y. Weighted extreme learning machine for imbalance learning[J]. Neurocomputing,2013,101:229-242. DOI:10.1016/j.neurcom.2012.08.010 .

[15]

GALAR M, FERNANDEZ A, BARRENECHEA E, et al. A review on ensembles for the class imbalance problem bagging, boosting and hybrid based approaches[J]. IEEE Transactions on Systems and Cybernetics—Part C:Applications and Reviews, 2012,42(4):463-484. DOI:10.1109/TSMCC.2011.2161285 .

[16]

LI K, KONG X F, LU Z, et al. Boosting weighted ELM for imbalanced learning[J].Neurocomputing, 2014,128 (3):15-21. DOI:10.1016/j.neucom.2013.05.051 .

[17]

MOUSTAFA N, SLAY J. UNSW-NB15:A Comprehensive Data Set for Network Intrusion Detection Systems(UNSW-NB15 network dataset)[DB/OL].[2019-03-04].

基金资助

中央引导地方科技发展专项资金(黔科中引地〔2018〕4008)

贵州师范大学创新创业教育研究基金项目(scjj1805)

AI Summary AI Mindmap
PDF (2821KB)

0

访问

0

被引

详细

导航
相关文章

AI思维导图

/