Advertisement

学习笔记(三):利用K近邻算法进行Rootkit检测

阅读量:

Rootkit是一种新型的恶意程序,在被安装的对象中进行身份标识与行为特征的隐蔽,并对相关系统进行破坏活动。该恶意软件能够通过多种途径实现信息隐蔽,并对受感染计算机系统造成潜在威胁。

1.数据搜集

KDD 99 TCP连接内容特征涉及hot等

加载KDD99数据集中的数据:

复制代码
 def load_kdd99(filename):

    
     x=[]
    
     with open(filename) asf:
    
     for line in f:
    
         line=line.strip('\n')
    
         line=line.split(',')
    
         x.append(line)
    
     return x

筛选标记为Rootkit和normal且是telnet协议的数据:

复制代码
 if (x1[41] in ['rootkit.','normal.']) and (x1[2]=='telnet'):

    
     if x1[41]=='rootkit.':
    
     y.append(1)
    
     else:
    
     y.append(0)

2.特征化:挑选Rootkit有关的特征作为样本特

全部评论 (0)

还没有任何评论哟~