Geri Dön

Sistem çağrı dizileri üzerinde makine öğrenmesi ve derin öğrenme yöntemleri kullanılarak ana bilgisayar tabanlı saldırı tespit sistemlerinin geliştirilmesi

Development of host-based intrusion detection systems using machine learning and deep learning methods on system call sequences

  1. Tez No: 997541
  2. Yazar: HAMİ SATILMIŞ
  3. Danışmanlar: PROF. DR. SEDAT AKLEYLEK
  4. Tez Türü: Doktora
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Belirtilmemiş.
  7. Yıl: 2025
  8. Dil: Türkçe
  9. Üniversite: Ondokuz Mayıs Üniversitesi
  10. Enstitü: Lisansüstü Eğitim Enstitüsü
  11. Ana Bilim Dalı: Hesaplamalı Bilimler Ana Bilim Dalı
  12. Bilim Dalı: Belirtilmemiş.
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Saldırıların tespitinde etkili çözümler sunan HIDS'ler ile ilgili çalışmalar incelendiğinde, HIDS'lerin yüksek doğruluk ve düşük yanlış pozitif oranlarıyla saldırıları tespit edebilmelerine odaklanıldığı; ancak tespit süresi, kaynak kullanımı verimliliği ve veri dengesizliği gibi problemlerin halen çözüm beklediği görülmektedir. Bu tezde, söz konusu problemler doğrultusunda ilk olarak, ADFA-LD, ADFA-WD, UNM, MIT ve UNM-MIT veri kümeleri üzerinde n-gram ve BoW yöntemleri uygulanarak, BoW veri kümeleri elde edilmektedir. Bu BoW veri kümeleri üzerinde karşılıklı bilgi ve k-ortalamalar temelli bir özellik seçim algoritması uygulanmaktadır. Tüm özellikler veya seçilen özellikler ile bireysel KNN, DT, LR ve RF ve yığınlama topluluğu tabanlı XGBoost ve AdaBoost modelleri/HIDS'leri geliştirilmektedir. Deneylerde, ADFA-LD, ADFA-WD, UNM, MIT ve UNM-MIT veri kümelerinde sırasıyla, 0,9747, 0,9163, 1,0000, 1,0000 ve 1,0000 doğruluk değerlerine ulaşılmaktadır. Tezde ikinci olarak, ADFA-LD ve AWSCTD veri kümeleri, n-gram ve standart BoW yöntemleriyle ön işlem aşamasından geçirilmektedir. Bu işlemden sonra elde edilen BoW veri kümelerindeki dengesizlik problemini çözmek amacıyla, SMOTE yöntemi uygulanmaktadır. Bu uygulama sonucunda üretilen sentetik verileri içeren veya içermeyen çeşitli BoW veri kümeleri kullanılarak, bireysel SVM, DT, LR ve RF ve yığınlama topluluğu tabanlı XGBoost modelleri/HIDS'leri oluşturulmaktadır. ADFA-LD ile gerçekleştirilen deneylerde 0,9750 doğruluk değerine sahip olunurken, AWSCTD üzerindeki deneylerde 0,9945 doğruluk değeri elde edilmektedir. Tezde son olarak ise, ADFA-LD ve AWSCTD veri kümelerinde azınlık olarak bulunan sistem çağrı dizilerinin sayısını arttırmak için, n-gram tabanlı Markov model adında bir model önerilmektedir. Bu model tarafından sentetik sistem çağrı dizileri üretilmektedir. Sonrasında, sentetik dizileri içeren veya içermeyen veri kümeleri kullanılarak, bireysel LSTM, GRU ve 1D-CNN ve yığınlama topluluğu tabanlı XGBoost modelleri/HIDS'leri geliştirilmektedir. Gerçekleştirilen deneylerde, ADFA-LD'de 0,9875 ve AWSCTD'de 0,9890 doğruluk değerlerine sahip olunmaktadır. Sonuç olarak, bu tez kapsamında geliştirilen en başarılı modeller/HIDS'ler, literatürde yer alan benzer yaklaşımlar ile karşılaştırıldığında, literatüre gore doğrulanabilir ve daha iyi sonuçlar elde etmektedir.

Özet (Çeviri)

Studies on Host-Based Intrusion Detection Systems (HIDSs), which offer effective solutions for attack detection, indicate that the primary focus has been placed on achieving high accuracy and low false positive rates. In contrast, issues such as detection time, resource utilization efficiency, and data imbalance remain unresolved. In this thesis, in line with these problems, n-gram and BoW methods are first applied to the ADFA-LD, ADFA-WD, UNM, MIT, and UNM-MIT datasets, through which BoW-based datasets are obtained. A mutual information and k-means-based feature selection algorithm is then applied to these BoW datasets. Using either all features or the selected subsets, individual KNN, DT, LR, and RF models/HIDSs, as well as stacking ensemble–based XGBoost and AdaBoost models/HIDSs, are developed. In the experiments, accuracy values of 0.9747, 0.9163, 1.0000, 1.0000, and 1.0000 are achieved on the ADFA-LD, ADFA-WD, UNM, MIT, and UNM-MIT datasets, respectively. Second, the ADFA-LD and AWSCTD datasets are preprocessed using n-gram and standard BoW techniques. To address the imbalance in the resulting BoW datasets, the SMOTE method is applied. Various BoW datasets, with or without the synthetic samples generated through SMOTE, are then used to develop individual SVM, DT, LR, and RF models/HIDSs, along with stacking ensemble–based XGBoost models/HIDSs. In the experiments conducted on ADFA-LD, an accuracy of 0.9750 is obtained, while an accuracy of 0.9945 is achieved on AWSCTD. Finally, a model called the n-gram–based Markov model is proposed to increase the number of minority system call sequences in the ADFA-LD and AWSCTD datasets. Synthetic system call sequences are generated by this model. Subsequently, individual LSTM, GRU, and 1D-CNN models/HIDSs, as well as stacking ensemble–based XGBoost models/HIDSs, are developed using datasets with and without the synthetic sequences. In the conducted experiments, accuracy values of 0.9875 on ADFA-LD and 0.9890 on AWSCTD are achieved. In conclusion, the models/HIDSs developed in this thesis yield verifiable and superior results compared to similar approaches reported in the literature.

Benzer Tezler

  1. Automated analysis approach for the detection of high survivable ransomwares

    Sinsi fidye yazılımlarının tespiti için otomatik analiz yaklaşımı

    YAHYE ABUKAR AHMED AHMED

    Doktora

    İngilizce

    İngilizce

    2020

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSelçuk Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DOÇ. DR. BARIŞ KOÇER

    DR. SHAMSUL HUDA

  2. Antiepileptik ilaç kullanan çocuklarda P-300 ve görsel ve işitsel sayı dizileri testi ile kognitif fonksiyonların değerlendirilmesi

    Başlık çevirisi yok

    AYŞIN KISABAY

    Tıpta Uzmanlık

    Türkçe

    Türkçe

    2003

    NörolojiEge Üniversitesi

    Nöroloji Ana Bilim Dalı

    DOÇ. DR. NEŞE ÇELEBİSOY

  3. Marshalling/demarshalling performance analysis of sun'JAVA IDL by using static invocation interface

    Sun'ın JAVA IDL derleyicisinin statik çağrı arayüzü kullanılarak hizalama/geri hizalama başarımının incelenmesi

    TACETTİN AYAR

    Yüksek Lisans

    İngilizce

    İngilizce

    2003

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Teknik Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    PROF. DR. MEHMET BÜLENT ÖRENCİK

  4. Zararlı yazılım tespiti için yazılım davranış analizi

    Software behavior analysis for malware detection

    SALİH YESİR

    Yüksek Lisans

    Türkçe

    Türkçe

    2021

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolGebze Teknik Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    PROF. DR. İBRAHİM SOĞUKPINAR

  5. Detecting subthreshold signals in field effect transistors by using stochastic resonance phenomenon

    Alan etkili transistörlerde stokastik rezonans kavramı kullanarak eşik altı sinyal tespiti

    AHMET ÇAĞRI ARLI

    Yüksek Lisans

    İngilizce

    İngilizce

    2015

    Elektrik ve Elektronik MühendisliğiÇankaya Üniversitesi

    Elektronik ve Haberleşme Mühendisliği Ana Bilim Dalı

    DOÇ. DR. ORHAN GAZİ