[发明专利]一种基于词嵌入技术和LSTM的异常域名检测方法在审
申请号: | 201910219852.2 | 申请日: | 2019-03-21 |
公开(公告)号: | CN109977118A | 公开(公告)日: | 2019-07-05 |
发明(设计)人: | 万长胜;李静 | 申请(专利权)人: | 东南大学 |
主分类号: | G06F16/22 | 分类号: | G06F16/22;G06F16/2458;G06N3/04;G06N3/08 |
代理公司: | 南京众联专利代理有限公司 32206 | 代理人: | 许小莉 |
地址: | 210096 *** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 词表 预处理 异常域名检测 索引表示 向量表示 域名检测 分类器 嵌入层 嵌入 数据训练阶段 数据应用阶段 处理阶段 关键特征 逻辑回归 目标学习 数据表示 数据收集 网络环境 应用模型 有效解决 域名查询 最佳性能 人工的 实时性 构建 向量 检测 转化 部署 应用 网络 | ||
1.一种基于词嵌入技术和LSTM的异常域名检测方法,其特征在于,该方法包括如下步骤:
(1)数据收集与处理阶段,收集域名查询数据并进行预处理,获取域名词表及域名在词表中的索引表示;
(2)数据表示阶段,经过预处理的数据传入嵌入层,嵌入层将词表中的域名的索引表示转化成固定大小的向量表示;
(3)数据训练阶段,采用LSTM模型,将域名向量和模型一起训练,以获取分类器最佳性能为目标学习区分正常域名和异常域名的关键特征和域名的向量表示,然后通过逻辑回归层构建域名检测分类器,得到域名检测模型;
(4)数据应用阶段,应用模型实现对异常域名的检测。
2.根据权利要求1所述的基于词嵌入技术和LSTM的异常域名检测方法,其特征在于,步骤(1)中所述的数据收集与处理阶段,收集域名查询数据并进行预处理,获取域名词表及域名在词表中的索引表示,具体包括如下步骤:
a.收集数据构建正负样本集,正样本中是正常域名,负样本中是异常域名;
b.将域名中的字母全部用小写字母表示;
c.剔除正负样本中的顶级域名部分;
d.通过数据集构建词表,词表包含了数据集中的全部样本;
e.以词表中对应字符的索引对域名进行编码,获得词表大小的整数数组;
f.将编码后的结果统一成固定长度,长度不足的填补“0”;
e.对数据集进行标注,“0”代表正样本,“1”代表负样本。
3.根据权利要求1所述的基于词嵌入技术和LSTM的异常域名检测方法,其特征在于,步骤(2)中所述的数据表示阶段,经过预处理的数据传入嵌入层,嵌入层将词表中的域名的索引表示转化成固定大小的向量表示,具体包括如下步骤:
a.设置嵌入层的参数,即词向量的维度;
b.使用随机值初始化向量权重,经过Embedding()方法将域名的整数或索引表示转换成固定大小的向量表示。
4.根据权利要求1所述的基于词嵌入技术和LSTM的异常域名检测方法,其特征在于,步骤(3)中所述的数据训练阶段,采用LSTM模型,将域名向量和模型一起训练,以获取分类器最佳性能为目标学习区分正常域名和异常域名的关键特征和域名的向量表示,然后通过逻辑回归层构建域名检测分类器,再通过一些层级结构对整个网络模型进行补充和优化,最终得到域名检测模型,具体包括如下步骤:
a.设置LSTM层参数,即门限结构的隐藏单元个数;
b.通过逻辑回归构建分类器;
c.采用一些层级结构对整个网络进行补充和优化。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于东南大学,未经东南大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910219852.2/1.html,转载请声明来源钻瓜专利网。