تشخیص بات‌نت با الگوریتم انتخاب منفی، شبکه عصبی کانولوشن و روش‌های طبقه‌بندی







📘 مقالهٔ اصلی · نشریهٔ Evolving Systems

تشخیص بات‌نت با استفاده از الگوریتم انتخاب منفی، شبکه عصبی کانولوشن و روش‌های طبقه‌بندی

✍️ ، ،
📅 انتشار: ۲ ژانویه ۲۰۲۱ · جلد ۱۳، صفحات ۱۱۵–۱۰۱ (۲۰۲۲)
⭐ ۴۷ ارجاع
📊 ۹۵۲ بازدید

چکیده

بات‌نت یک تهدید شبکه‌ای و اینترنتی است. تشخیص به‌موقع بات‌نت از طریق تحلیل و پایش ترافیک، برای پیشگیری سریع ضروری است. بیشتر رویکردهای موجود، تشخیص ربات‌ها را با پردازش و پیش‌پردازش روی حجم زیادی از اطلاعات ورودی از بسته‌های شبکه، ساختارها و غیره انجام می‌دهند. رشد اخیر اینترنت و محیط‌های شبکه‌ای باعث افزایش چشمگیر حملات بات‌نت شده است؛ از این رو رویکردهای سنتی برای تشخیص بات‌نت کارایی مناسبی ندارند. این مقاله روشی نوین برای تشخیص بات‌نت در شبکه ارائه می‌دهد. مدل پیشنهادی چهار نوع حملهٔ IRC، HTTP، DNS و P2P را که توسط بات‌نت استفاده می‌شوند، مقایسه می‌کند. همچنین این مدل دقت تشخیص بات‌نت را ارزیابی می‌نماید. ما از شبکه‌های عصبی و همبستگی و نیز الگوریتم انتخاب منفی (NSA) که بر پایهٔ سیستم ایمنی مصنوعی است، برای شناسایی بات‌نت استفاده کرده و نتایج خود را با الگوریتم‌های جنگل تصادفی، K-همسایگی، SVM، گاوسین ساده‌بیز، CNN و LSTM مقایسه می‌کنیم. روش ما (CNN-LSTM) زمان آموزش کوتاه‌تر و دقت بالاتری ارائه می‌دهد. در این آزمایش از مجموعه‌داده‌های ISOT و ISCX که برچسب‌گذاری شده به عنوان ترافیک داده هستند، استفاده می‌کنیم. علاوه بر این، انواع مختلف حملات بات‌نت را بررسی کرده و ارزیابی نهایی ارائه می‌شود.

🔓 دسترسی از طریق مؤسسه
📥 خرید پی‌دی‌اف ۳۹,۹۵ €

۴نوع حمله
CNN+LSTMبهترین مدل
ISOT & ISCXمجموعه‌داده
NSAانتخاب منفی

کلمات کلیدی

تشخیص بات‌نت
شبکه عصبی کانولوشن
الگوریتم انتخاب منفی
الگوریتم‌های طبقه‌بندی
امنیت شبکه

۱. مقدمه

بات‌نت‌ها یکی از جدی‌ترین تهدیدات در شبکه‌های امروزی هستند که حملات سایبری بزرگ‌مقیاسی مانند DDoS، هرزنامه و سرقت داده را ممکن می‌سازند. روش‌های سنتی مبتنی بر امضا توانایی همگامی با انواع به‌سرعت در حال تکامل بات‌نت را ندارند. این پژوهش با ارائهٔ یک چارچوب تشخیص ترکیبی که الگوریتم انتخاب منفی (NSA) – الهام‌گرفته از سیستم ایمنی مصنوعی – را با شبکه‌های عصبی کانولوشن (CNN) و شبکه‌های حافظه‌دار کوتاه‌مدت (LSTM) ترکیب می‌کند، به این شکاف پاسخ می‌دهد.

مدل پیشنهادی ترافیک شبکه را پایش کرده و الگوهای رفتاری پروتکل‌های IRC، HTTP، DNS و P2P را استخراج می‌کند. با بهره‌گیری هم‌زمان از ویژگی‌های مکانی (توسط CNN) و وابستگی‌های زمانی (توسط LSTM)، سیستم به دقت بالایی با زمان آموزش کاهش‌یافته در مقایسه با طبقه‌بندی‌کننده‌های مستقل دست می‌یابد.

۲. روش‌شناسی

۲.۱ الگوریتم انتخاب منفی (NSA)

NSA عملکرد سیستم ایمنی زیستی در تشخیص خودی از غیرخودی را شبیه‌سازی می‌کند. در این کار، مجموعه‌ای از آشکارسازها تولید می‌کند که الگوهای غیرعادی را در جریان‌های شبکه شناسایی می‌کنند. این الگوریتم به فیلتر کردن ترافیک سالم کمک کرده و بار محاسباتی ماژول‌های یادگیری عمیق را کاهش می‌دهد.

۲.۲ معماری ترکیبی CNN-LSTM

لایهٔ CNN ویژگی‌های مکانی سطح بالا را از هدرها و محمولهٔ بسته‌های پیش‌پردازش‌شده استخراج می‌کند. این ویژگی‌ها به لایهٔ LSTM داده می‌شوند تا وابستگی‌های متوالی را در طول زمان که برای شناسایی الگوهای فرماندهی و کنترل (C2) بات‌نت حیاتی است، درک کنند. این ترکیب، مکانیزم تشخیصی مقاوم را به وجود می‌آورد.

۲.۳ مجموعه‌داده‌ها و پیش‌پردازش

آزمایش‌ها روی مجموعه‌داده‌های ISOT و ISCX که حاوی ترافیک برچسب‌گذاری‌شدهٔ بات‌نت هستند، انجام شده است. پیش‌پردازش شامل نرمال‌سازی ویژگی‌ها، تحلیل همبستگی و حذف ویژگی‌های اضافی است. داده‌ها به مجموعه‌های آموزش و تست برای ارزیابی تعمیم‌پذیری تقسیم شده‌اند.

۳. نتایج تجربی

مدل CNN-LSTM پیشنهادی با جنگل تصادفی، K-همسایگی، SVM، گاوسین ساده‌بیز، CNN و LSTM مستقل مقایسه شده است. یافته‌های کلیدی:

  • دقت: CNN-LSTM بالاترین دقت تشخیص را در میان همهٔ انواع حملات به دست آورد.
  • زمان آموزش: مدل ترکیبی به دلیل استخراج کارآمد ویژگی و پیش‌فیلتر NSA، سریع‌تر از CNN یا LSTM خالص همگرا شد.
  • پوشش حمله: تشخیص مقاوم برای بات‌نت‌های IRC، HTTP، DNS و P2P با کمترین خطای مثبت کاذب.

ترکیب NSA + CNN-LSTM برتری خود را نسبت به یادگیری ماشین سنتی و حتی یادگیری عمیق پایه نشان می‌دهد و برای پایش بلادرنگ شبکه مناسب است.

۴. نتیجه‌گیری و کارهای آینده

این مقاله نشان می‌دهد که الگوریتم انتخاب منفی الهام‌گرفته از ایمنی، هنگامی که با CNN-LSTM ترکیب شود، عملکرد تشخیص بات‌نت را به‌طور قابل‌توجهی بهبود می‌بخشد. این مدل کارآمد، مقیاس‌پذیر و قابل تطبیق با الگوهای حملهٔ جدید است. تحقیقات آینده بر روی یادگیری فدرال و سازگاری برخط برای انواع بات‌نت روز صفر متمرکز خواهد بود.


📚 منابع

  • Ahmed AM, Duran O, Zweiri Y, Smith M (2019) Quantification of hydrocarbon abundance in soils using deep learning with dropout and hyperspectral data. Remote Sens 11(16):1938
  • Ahmed AA, Jabbar WA, Sadiq AS, Patel H (2020) Deep learning-based classification model for botnet attack detection. J Ambient Intell Humaniz Comput 1–10
  • Akoglu H (2018) User’s guide to correlation coefficients. Turkish J Emerg Med 18(3):91–93
  • Angelov P, Sperduti A (2016) Challenges in deep learning. ESANN 2016 proceedings
  • AsSadhan B, Moura JM (2014) An efficient method to detect periodic behavior in botnet traffic by analyzing control plane traffic. J Adv Res 5(4):435–448
  • Baruah S (2019) Botnet detection: analysis of various techniques. Int J Comput Intell IoT 2(2)
  • Bezerra CG, Costa BSJ, Guedes LA, Angelov PP (2016) An evolving approach to unsupervised and real-time fault detection. Expert Syst Appl 63:134–144
  • Calabrese B (2018) Data cleaning. Encyclopedia of bioinformatics and computational biology
  • Chen SC, Chen YR, Tzeng WG (2018) Effective botnet detection through neural networks on convolutional features. IEEE TrustCom/BigDataSE
  • Dhayal H, Kumar J (2018) Botnet and P2P botnet detection strategies: a review. ICCSP 2018
  • Dong X, Hu J, Cui Y (2018) Overview of botnet detection based on machine learning. ICMCCE 2018
  • Gaonkar S, Dessai NF, Costa J, Borkar A, Aswale S, Shetgaonkar P (2020) A survey on botnet detection techniques. ic-ETITE 2020
  • Hoque N, Bhattacharyya DK, Kalita JK (2015) Botnet in DDoS attacks: trends and challenges. IEEE Commun Surv Tutorials 17(4):2242–2270
  • Ioffe S, Szegedy C (2015) Batch normalization: accelerating deep network training. arXiv:1502.03167
  • Kasabov NK (2019) Time-space, spiking neural networks and brain-inspired artificial intelligence. Springer
  • Kaur G (2018) A novel distributed machine learning framework for semi-supervised detection of botnet attacks. IC3 2018
  • Kebande VR, Venter HS (2014) A cognitive approach for botnet detection using Artificial Immune System in the cloud. CyberSec 2014
  • Ko B, Kim HG, Choi HJ (2017) Controlled dropout: a different dropout for improving training speed. IEEE SMC
  • Li X, Wang J, Zhang X (2017) Botnet detection technology based on DNS. Future Internet 9(4):55
  • Maeda S, Kanai A, Tanimoto S, Hatashima T, Ohkubo K (2019) A botnet detection method on SDN using deep learning. IEEE ICCE
  • Mathur L, Raheja M, Ahlawat P (2018) Botnet detection via mining of network traffic flow. Procedia Comput Sci 132:1668–1677
  • McDermott CD, Majdani F, Petrovski AV (2018) Botnet detection in the internet of things using deep learning. IJCNN 2018
  • Mighan SN, Kahani M (2020) A novel scalable intrusion detection system based on deep learning. Int J Inf Secur 1–17
  • Rashid N, Iqbal J, Mahmood F, Abid A, Khan US, Tiwana MI (2018) Artificial immune system–Negative selection classification algorithm (NSCA) for four class EEG Signals. Front Hum Neurosci 12:439
  • Saurabh P, Verma B (2016) An efficient proactive artificial immune system based anomaly detection and prevention system. Expert Syst Appl 60:311–320
  • Shi WC, Sun HM (2020) DeepBot: a time-based botnet detection with deep learning. Soft Comput
  • Thangapandiyan M, Anand PR (2016) An efficient botnet detection system for P2P botnet. WiSPNET 2016
  • Torres P, Catania C, Garcia S, Garino CG (2016) An analysis of recurrent neural networks for botnet detection behavior. ARGENCON 2016
  • Tosin SIT, Gbenga JR (2020) Negative selection algorithm based intrusion detection model. MELECON 2020
  • Vormayr G, Zseby T, Fabini J (2017) Botnet communication patterns. IEEE Commun Surv Tutorials 19(4):2768–2796
  • Wang J, Paschalidis IC (2016) Botnet detection based on anomaly and community detection. IEEE Trans Control Netw Syst 4(2):392–404
  • Wang K, Huang CY, Lin SJ, Lin YD (2011) A fuzzy pattern-based filtering algorithm for botnet detection. Comput Netw 55(15):3275–3286
  • Wang S, Yan Q, Chen Z, Yang B, Zhao C, Conti M (2017) Detecting android malware leveraging text semantics of network flows. IEEE Trans Inf Forensics Secur 13(5):1096–1109
  • Yang Z, Wang B (2019) A feature extraction method for P2P botnet detection using graphic symmetry concept. Symmetry 11(3):326
  • Yerima SY, Alzaylaee MK (2020) Mobile botnet detection: a deep learning approach using convolutional neural networks. CyberSA 2020
  • Zhao D, Traore I, Ghorbani A, Sayed B, Saad S, Lu W (2012) Peer to peer botnet detection based on flow intervals. IFIP SEC 2012
  • Zhuang D, Chang JM (2019) Detecting peer-to-peer botnets through community behavior analysis. IEEE Dependable and Secure Computing

دریافت: ۱ می ۲۰۲۰
پذیرش: ۲۶ نوامبر ۲۰۲۰
انتشار: ۲ ژانویه ۲۰۲۱
نسخهٔ نهایی: ۲ ژانویه ۲۰۲۱

اسپرینگر نیچر