计算机工程与应用 ›› 2010, Vol. 46 ›› Issue (23): 79-81.DOI: 10.3778/j.issn.1002-8331.2010.23.022
郑 琪1,2,蒋盛益2,汤 庸1
ZHENG Qi1,2,JIANG Sheng-yi2,TANG Yong1
摘要: 系统调用序列能够反映系统进程的行为特征。而系统调用序列中每个调用的出现都与它之前出现的若干个调用相关。因此可以利用概率后缀树(PST)对系统调用序列建模,反映系统调用基于上下文的概率特性。提出了系统调用序列异常度的定义。在进行序列的异常检测时,先利用正常系统调用序列训练PST模型,然后通过该模型,利用计算未知系统调用序列的异常度,根据给定的阈值判断该序列是否异常。实验表明这一度量对于正常进程与异常进程有着良好的区分效果。
中图分类号: