学术研究

基于异构图注意力网络与跨类型蒸馏的生成式恶意流量检测模型

  • 余坤 1, 2, 3 ,
  • 卢嘉中 , 2, 4, * ,
  • 张峰 5 ,
  • 刘小垒 6
展开
  • 1. 成都信息工程大学网络空间安全学院(芯谷产业学院),成都 610225
  • 2. 先进密码技术与系统安全四川省重点实验室,成都 610225
  • 3. 先进微处理器技术国家工程研究中心(工业控制与安全分中心),成都 610225
  • 4. 成都信息工程大学人工智能学院,成都 610225
  • 5. 成都理工大学数学科学学院,成都 610059
  • 6. 国家工程物理交叉科学研究中心,绵阳 621000

网络出版日期: 2026-05-06

基金资助

国家自然科学基金(62102049);四川省自然科学基金(2025ZNSFSC0507);先进密码技术与系统安全四川省重点实验室开放基金(SKLACSS-202402)

版权

版权所有©《网络空间安全科学学报》编辑部 2025

Generative malicious traffic dectection model based on heterogeneous graph attention network and cross-type distillation

  • Yu Kun 1, 2, 3 ,
  • Lu Jiazhong , 2, 4, * ,
  • Zhang Feng 5 ,
  • Liu Xiaolei 6
Expand
  • 1. School of Cybersecurity (Xin Gu Industrial College), Chengdu University of Information Technology, Chengdu 610225, China
  • 2. Advanced Cryptography and System Security Key Laboratory of Sichuan Province, Chengdu 610225, China
  • 3. SUGON Industrial Control and Security Center, Chengdu 610225, China
  • 4. School of Artificial Intelligence, Chengdu University of Information Technology, Chengdu 610225, China
  • 5. School of Mathematical Sciences, Chengdu University of Technology, Chengdu 610059, China
  • 6. Institute of Computer Application, China Academy of Engineering Physics, Mianyang 621000, China

Online published: 2026-05-06

Copyright

Copyright ©2025 Journal of Aeronautical Materials. All rights reserved.

摘要

随着网络安全威胁的不断升级,生成式恶意流量的检测已成为网络安全领域的核心挑战。生成式流量通过人工智能技术模拟真实网络行为,增加了恶意流量隐藏的复杂性,使传统检测方法面临失效风险。图神经网络凭借其强大的结构建模能力,在捕获生成式流量字节单元间的复杂关联模式方面展现出显著潜力。然而,传统同构图建模方法难以全面刻画生成式流量中头部与负载之间的多维异构关系。异构图神经网络虽能应对此类复杂性,但独立边类型建模导致参数冗余和训练开销激增,且缺乏边类型间的协同知识传递机制。为此,提出了一种跨类型蒸馏机制,通过构建统一的结构表示路径,实现异构边类型间的双向知识传递,打破传统异构图神经网络的“信息孤岛”效应,显著提升弱语义边的特征表达能力。在此基础上,设计了一种轻量化生成式恶意流量检测模型——HEDGAT(Heterogeneous Edge-aware Distilled Graph Attention Model)。该模型采用边类型权重共享机制,将多种边类型的传播权重压缩至统一表示空间,并融入图注意力计算,大幅降低训练时间,同时保留感知结构差异的能力。基于异构图框架,HEDGAT能够精确刻画字节单元间及头部与负载间的复杂依赖关系,结合动态融合机制生成全面的流量表示。在多个生成式流量数据集上的包级和流级分类实验表明,HEDGAT在检测准确率、训练效率和模型参数规模方面均优于现有方法,展现出性能和轻量化优势。

本文引用格式

余坤 , 卢嘉中 , 张峰 , 刘小垒 . 基于异构图注意力网络与跨类型蒸馏的生成式恶意流量检测模型[J]. 网络空间安全科学学报, 2025 , 3(6) : 68 -79 . DOI: 10.20172/j.issn.2097-3136.250605

Abstract

With the increasing severity of cybersecurity threats, encrypted traffic dectection has become a core challenge in the field of network security. Graph neural networks, with their powerful structural modeling capabilities, have shown significant potential in capturing complex correlation patterns among encrypted traffic byte units. However, traditional homogeneous graph modeling methods struggle to comprehensively characterize the multidimensional heterogeneous relationships between headers and payloads in encrypted traffic. While heterogeneous graph neural networks can address such complexity, independent edge-type modeling leads to parameter redundancy and a sharp increase in training overhead, coupled with a lack of collaborative knowledge transfer mechanisms between edge types. To address this, this paper proposes a cross-type distillation mechanism that constructs a unified structural representation path to enable bidirectional knowledge transfer between heterogeneous edge types, breaking the information silo effect of traditional heterogeneous graph neural network and significantly enhancing the feature expression capability of weak semantic edges. Building on this, this paper designs a lightweight malicious traffic detection model, HEDGAT (Heterogeneous Edge-aware Distilled Graph Attention Model). This model employs an edge-type weight-sharing mechanism to compress the propagation weights of multiple edge types into a unified representation space, integrating graph attention computation to significantly reduce training time while preserving the ability to perceive structural differences. Based on a heterogeneous graph framework, HEDGAT can precisely capture complex dependencies between byte units and between headers and payloads, combining a dynamic fusion mechanism to generate comprehensive traffic representations. Packet-level and flow-level classification experiments on multiple encrypted traffic datasets demonstrate that HEDGAT outperforms existing methods in classification accuracy, training efficiency, and model parameter scale, exhibiting superior performance and lightweight advantages.

0 引言

随着互联网技术的飞速发展和普及,网络流量已成为衡量一个网站或应用商业价值和用户活跃度的核心指标。然而,流量的增长并非都来源于真实用户的互动,其中相当一部分是恶意流量,生成式恶意流量(如僵尸网络、网络爬虫和自动化脚本)产生的虚假点击、恶意注册和内容抓取等。这些恶意行为严重扰乱了网络秩序,导致广告欺诈、数据污染和服务器资源浪费,给企业带来了巨大的经济损失和运营风险。
近年来,以大语言模型为代表的生成式人工智能技术取得了突破性进展,它们能够生成高度逼真、语法流畅的文本、图像和音频内容,这一技术革命也催生了一种新型的生成式流量。与传统的僵尸网络流量相比,生成式流量具有更高的“智能性”和“伪装性”。它们不再是简单的重复性行为,而是能够模拟人类的语言习惯、行为模式和逻辑思维,生成高质量的虚假评论、自动化问答、伪造新闻和恶意搜索引擎优化内容。这种新型的流量对传统的基于黑名单、IP信誉或简单行为规则的检测方法构成了严峻挑战,使得恶意流量的识别变得更加困难。
针对这一问题,研究者提出了一系列基于机器学习和深度学习的方法,旨在从流量统计特征中提取识别模式。其中,图神经网络[1]作为近年来广泛应用于结构化数据建模的深度学习模型,在生成式恶意流量检测中展现出显著优势。通过构建图结构,图神经网络能够捕获字节单元间的上下文依赖关系和结构交互特性,从而增强对生成式流量内部复杂模式的理解能力。特别是在流级检测任务中,图神经网络可以将多个数据包的时序关系、协议结构等信息整合为整体结构表示,实现更精细的恶意行为识别与区分。
然而,现有图神经网络方法大多基于同构图建模框架,假设图中所有边关系等价且传播机制一致。这种假设虽然简化了模型设计与计算过程,但限制了模型对生成式流量中复杂异构关系的表达能力。在实际生成式流量中,不同字段、协议层以及通信阶段之间的关联具有显著差异。例如,数据包间的时序关系、头部字段的规范组合以及负载字节的生成模式可能反映不同的恶意意图或伪装行为,这些信息在同构图中容易被稀释或忽略,导致检测性能受限。
为更有效地建模生成式恶意流量的异构结构,异构图神经网络[2]逐渐被引入。异构图神经网络通过为不同边类型设计独立的传播路径和参数配置,能够刻画头部与负载间、字节单元间等多维异构关系的语义特征,从而提升模型对复杂生成模式的理解能力。然而,异构图神经网络的引入也带来了以下挑战。
1)模型参数冗余与训练效率低:异构图神经网络需要为各边类型单独建模并维护独立参数。随着关系类型的增加,模型复杂度迅速上升,导致参数数量激增、训练时间延长,甚至可能引发过拟合风险。这使得异构图神经网络难以满足高维、多类型、大规模生成式流量检测任务的在线部署或快速响应需求。
2)边类型之间缺乏协同建模机制:传统异构图神经网络中,各边类型独立建模,缺乏跨类型的信息共享路径。不同边关系之间无法传递知识,导致“强语义边”无法增强“弱语义边”的表达能力,产生“信息孤岛”效应,影响整体结构表示的完整性和稳定性。
为解决上述问题,本文提出了一种跨类型蒸馏机制,通过构建统一的结构表示路径,在训练过程中实现不同边类型间的双向知识传递与协同学习。具体而言,该机制允许建模能力较强的边关系(如头部字段间的结构化模式)将学习到的信息反向传递至建模能力较弱的边关系(如生成式负载的隐式模式),从而弥补边类型间的表达能力差距,实现互补且均衡的结构表示。这一方法有效打破了传统异构图神经网络中边类型孤立建模的局限,形成了动态“协同优化”的新型训练范式。
在此基础上,本文设计了一种轻量化的生成式恶意流量检测模型——HEDGAT(Heterogeneous Edge-aware Distilled Graph Attention Model)。该模型首先构建异构流量图,全面建模字节单元、协议字段和数据包间的多种异构边关系。其次,针对异构图神经网络中各边类型独立参数导致的效率瓶颈,提出了一种边类型权重共享机制,将多种边类型的传播权重压缩并整合为统一的表示向量,并嵌入到图注意力计算中,引导模型自动感知邻居结构的重要性。这一机制在显著降低参数数量和计算开销的同时,保留了模型对边类型差异的感知能力,为跨类型蒸馏机制提供了统一的表示空间基础。
通过边类型权重共享与跨类型蒸馏的协同设计,HEDGAT在结构辨识能力与模型轻量化之间取得了平衡,突破了传统异构图神经网络在效率与协同建模方面的瓶颈。在多个生成式流量数据上的包级和流级分类实验表明,HEDGAT在检测准确率、参数数量和训练时间等关键指标上均优于现有主流方法,展现出卓越的建模鲁棒性、泛化能力和实际应用前景。
本文主要贡献如下:
1)首次提出跨类型蒸馏机制,实现异构边之间的双向知识传递,显著增强弱语义边的表示能力,实现建模能力的互补与优化,提升异构图表示的一致性和鲁棒性;
2)设计边类型权重共享机制,将多种边类型的传播权重压缩至统一表示空间并嵌入图注意力计算,兼顾结构差异感知与计算效率,突破传统异构图神经网络的参数冗余瓶颈;
3)构建基于异构图建模的图注意力网络结构,实现生成式流量中字节级异构关系的精细表达,增强模型对复杂生成模式的建模能力;
4)在多个真实生成式流量数据集上进行系统评估,验证了HEDGAT在检测准确率和效率方面的综合优势,具备较高的实际应用价值。

1 相关工作

生成式恶意流量检测作为网络安全领域的核心任务,近年来受到广泛关注。随着生成式流量通过人工智能技术模拟真实网络行为,其隐蔽性和复杂性显著增加,传统依赖明文特征的检测方法逐渐失效,推动了对结构建模方法、图神经网络技术以及模型轻量化与知识迁移策略的深入研究。本节将从传统方法、基于图神经网络的方法,以及异构图神经网络的恶意流量检测方法3个层面进行梳理,并分析其优缺点。

1.1 传统恶意流量检测方法

早期的流量检测方法主要依赖于基于规则和统计的分析。这类方法包括对流量的端口号、协议类型、数据包长度、持续时间等统计特征进行分析。当流量行为与预定义的规则或正常基线存在显著偏差时,则被标记为异常。然而,生成式流量通过模拟人类行为和使用加密通信等技术,使其行为模式和统计特征与正常流量高度相似,导致这些传统方法基本失效。
为此,研究者转向基于机器学习的方法。通过人工提取流量的统计特征(如包长度、方向、字节熵等),并输入到传统的分类器中(如支持向量机、决策树等)进行建模。尽管这种方法在特定场景下取得了一定效果,但其对特征工程的强依赖性和有限的泛化能力,使其难以应对日益复杂多变的生成式流量。
近年来,随着深度学习技术的兴起,研究者开始将其引入流量检测领域。例如,Liu等[3]提出了一种基于BERT(Bidirectional Encoder Representations from Transformers)和CNN(Convolutional Neural Network)的字节级特征卷积网络(Byte-level Feature Convolutional Network,BFCN),通过BERT捕捉全局流量特征,并通过CNN提取局部特征。胡斌等[4]提出了一种结合报文负载与流指纹特征的恶意流量检测模型,通过深入分析终端流量在时间和频率等多维度的特性,设计全新的工业互联网流量特征提取模块,实现对恶意流量的精准且高效检测。Lu等[5]对机器学习在构建物联网服务中的应用进行了系统研究,概述了当前的进展并提出了未来的研究方向。Zhu等[6]提出了一种CMTSNN模型,旨在保留数据包间的时序关系。Li 等[7]提出了一种具有多特征层的双向长短时记忆网络。Rey等[8]提出了一种基于联邦学习和区块链等技术的去中心化数据训练机器学习模型。这些基于深度学习的方法通过自动学习特征,在一定程度上提升了检测精度。然而,它们多数将流量视为线性序列或二维图像,忽略了生成式流量内部字段间复杂的异构结构依赖性(如协议头部、负载和上下层字段之间的关联),这限制了模型的鲁棒性和对高级伪装行为的识别能力。

1.2 基于图神经网络的恶意流量检测

随着生成式流量复杂性的增加,为了解决传统方法无法有效建模流量结构依赖性的难题,图神经网络因其处理结构化数据的天然优势,在流量检测领域得到了广泛应用。通过将网络流量建模为图结构,GNN能够捕捉节点(如数据包、会话)与边(如连接关系)之间的复杂关系。
现有研究中,一类方法将网络流量建模为同构图,并采用GCN(Graph Convolutional Network)、GAT(Graph Attention Network)、GraphSAGE(Graph Sample and Aggregate)等经典模型进行分析。例如,Niktabe等[9]针对 DoH (DNS over HTTPS)生成式流量提出了一种恶意行为剖析方案,引入基于信息交互和特征间相关系数的新型特征工程技术,筛选最佳特征集,并利用决策树区分恶意和良性DoH流量。Lu等[10]提出了一种基于时间序列分析和元学习的框架METAROCKETC,通过随机卷积核变换总结跨通道。程华等[11]提出了一个结合CNN加密的C&C(Command and Control)通信流量识别方法。Kan等[12]提出了一种TFG-GNN(Traffic Feature Graph - Graph Neural Network)模型,以会话为单位构建流量特征图,并利用图卷积提取特征。蒋彤彤等[13]提出了一种基于层次时空特征与多头注意力的方案,通过学习捕捉节点间的空间关系,进行恶意流量的识别。
尽管这些基于同构图的方法在结构表示方面取得了显著优势,但它们存在一个共同的局限性:即假设所有边关系都具有相同的语义和传播机制。这在生成式流量中过于理想化,因为流量中存在多样化的数据结构和协议字段,其相互关系在语义上是异质的。同构图模型难以准确建模这些异构连接,限制了检测精度的进一步提升,也无法有效应对生成式流量中复杂的伪装模式。

1.3 基于异构图神经网络的恶意流量检测

为了克服同构图的局限性,部分研究开始探索异构图神经网络在流量检测中的应用。异构图能够为不同类型的节点和边分配独立的表示和传播机制,从而在统一的图结构中捕捉异质信息。
Zhang等[14]提出了一种基于多视图异构图MH-Net(Multi-View Heterogeneous Network)模型的分类方案,通过聚合不同数量的流量比特来构建多视图,并考虑了头部—头部、头部—负载等多种关联类型。Zhao等[15]提出了基于图结构学习的统一框架RETA,构建了包含异构图和同构图的综合图。然而,这些异构图模型面临两大挑战:一是参数数量激增,为每种边类型配置独立权重导致计算开销和存储开销显著;二是边类型间缺乏协同机制,信息传递相对独立,造成“信息孤岛”效应,影响了整体建模性能。此外,还有一些研究探索多模态融合来应对生成式流量的挑战。例如,Zha等[16]提出了一种双模态融合方法DM-IDS(Dual-Modal Intrusion Detection System),分别处理流特征和负载特征。然而,该方法缺乏图结构建模,难以捕捉字节单元间及头部与负载间的多维异质关系,且其融合方式为静态融合,缺乏动态的知识迁移机制。Wang[17]等提出了一种利用编码器—解码器模型框架对工业物联网流量进行分类。Ullah[18]等提出了一种基于多头注意力的门控循环单元来检测工业物联网的恶意流量方法。

2 模型

本节详细阐述所提出的HEDGA模型,旨在解决生成式恶意流量检测任务中异构图神经网络的参数冗余和边类型间信息共享不足的问题。HEDGAT提出了一种基于子图的层次化建模方法,将数据包分解为报头子图$ {\mathrm{G}}_{\text{header}} $和负载子图$ {\mathrm{G}}_{\text{payload}} $,以8 bit单元视角进行建模后,通过层次化融合生成综合表示。同时,模型集成了边类型跨类型蒸馏机制和边类型权重共享机制,以提升表示质量并降低计算开销。HEDGAT整体架构如图1所示。其模型流程可概括为以下几个主要阶段:首先,模型对输入的流量数据包进行字节单元分割,将数据包划分为报头子图和负载子图。接着,通过异构图注意力模块分别对两个子图进行节点表示学习,捕捉各自内部的关联模式。随后,一个新的跨类型蒸馏机制被引入,以促进报头子图和负载子图之间的知识迁移,有效打破了不同边类型之间的信息壁垒,提升了模型对弱语义负载的表示能力。同时,为了提高模型效率,HEDGAT采用边类型权重共享机制,大幅减少了参数冗余。最后,动态融合模块自适应地将报头和负载子图的嵌入进行加权组合,生成一个统一的、全面的流量表示,并将其送入最终的分类器进行恶意流量检测。
图 1 HEDGA整体架构

Fig.1 Overall architecture of HEDGA

2.1 字节单元分割

为更好地捕捉恶意流量的结构和语义信息,需对流量数据进行字节单元级别的分割。具体来说,针对数据包的头部和负载分别进行处理。首先,将流量数据流划分为一系列固定长度的数据包,然后将每个数据包进一步分解为字节。
在数据包头部,由于其字段通常具有固定长度和特定语义,将其视为一个整体单元。例如,IP 头部和 TCP 头部分别包含源/目的 IP、端口等关键信息,这些信息对于识别流量类型至关重要。因此,本文将数据包头部作为一个独立的语义单元进行处理,以便在后续的图中更好地表示其属性。
对于数据包负载,其内容通常是可变的,包含应用的实际数据。为了捕捉负载内部的细粒度特征,本文将其划分为连续的字节单元,每个字节作为一个节点。这种细粒度的划分方法使得模型能够分析负载中字节之间的依赖关系,这对于识别那些通过混淆、加密或模拟正常行为来逃避检测的生成式恶意流量尤为关键。通过这种方式,为异构图的构建奠定了基础,其中头部和负载字节被视作不同类型的节点,从而能更全面地刻画流量数据的复杂结构。

2.2 PMI计算

为量化流量数据中不同字节单元之间的共现和关联程度,HEDGAT提出基于子图的层次化建模方法,将数据包分解为报头子图$ {G}_{{\mathrm{header}}} $和负载子图$ {G}_{{\mathrm{payload}}} $,每个子图以8 bit单元为基础构建。本文设计了一种点互信息方法来量化单元间关联关系,定义如下:
$ {\mathrm{Freq}}\left({U}^{i},{U}^{j}\right)=\frac{S\left({U}^{i},{U}^{j}\right)}{{S}_{n}}, {\mathrm{Freq}}\left({U}^{i}\right)=\frac{S\left({U}^{i}\right)}{{S}_{n}} $
$ {\mathrm{PMI}}\left({U}^{i},{U}^{j}\right)=\frac{{\mathrm{Freq}}\left({U}^{i},{U}^{j}\right)}{\sqrt{{\mathrm{Freq}}\left({U}^{i}\right)\cdot {\mathrm{Freq}}\left({U}^{j}\right)+\epsilon }} $
其中,$ {S}_{n} $表示采样窗口总数,$ S\left({U}^{i}\right) $表示单元$ {U}^{i} $的出现频率,$ S\left({U}^{i},{U}^{j}\right) $表示单元$ {U}^{i} $$ {U}^{j} $的同时出现频率,$\varepsilon $$ \epsilon ={10}^{-6} $)为避免除零的小正数。若$ {\mathrm{PMI}}\left({U}^{i},{U}^{j}\right)> \tau $$ \tau $设为0.2),则在单元间建立边。
对于报头子图$ {G}_{{\mathrm{header}}} $,本文提取数据包的报头部分,将其比特序列聚合成比特单元,生成流量单元序列$ {U}_{{\mathrm{header}}} $。通过点互信息算法,仅构建报头—报头(h-h)边,生成子图$ {U}_{{\mathrm{header}}} $。节点特征由单元数值或统计特征(如熵值)构成,用于捕捉协议元数据的结构化模式。
对于负载子图$ {G}_{{\mathrm{payload}}} $,本文提取数据包的负载部分,同样聚合成比特单元,生成$ {U}_{{\mathrm{payload}}} $。通过点互信息算法构建负载—负载(p-p)边。为增强生成式负载的表示能力,本文设计了生成模式边,基于负载单元的统计特征(如熵值、字节频率)连接相似单元。生成模式边的权重通过以下公式计算:
$ \begin{aligned} {w}_{i,j}=&\zeta \cdot {\mathrm{PMI}}\left(U_{{\mathrm{payload}}}^{i},U_{{\mathrm{payload}}}^{j}\right)+ \left(1-\zeta \right)\cdot\\& {\mathrm{FreqDiff}}\left(U_{{\mathrm{payload}}}^{i},U_{{\mathrm{payload}}}^{j}\right)\end{aligned} $
其中,$ {\mathrm{FreqDiff}}() $表示单元频率差异,$ \zeta $为可调参数($\zeta $设为0.65)。负载子图$ {G}_{{\mathrm{payload}}} $通过这些边捕捉生成式流量的隐式模式。
两个子图的节点嵌入通过图注意力模块生成后,使用动态融合机制生成综合表示:
$ \begin{matrix}p={\mathrm{DFUSE}}({h}_{{\mathrm{header}}},{h}_{{\mathrm{payload}}}) \end{matrix} $
其中,$ {h}_{{\mathrm{header}}} $$ {h}_{{\mathrm{payload}}} $分别为两个子图的嵌入,其通过平均节点嵌入获得。

2.3 h-h和p-p边的构建

为捕捉报头子图$ {G}_{{\mathrm{header}}} $和负载子图$ {G}_{{\mathrm{payload}}} $中节点间的异构关系,本文提出了基于边类型的图注意力机制,旨在生成边特定的节点嵌入,以提升子图表示的表达能力。针对边类型$ r\in \{{\mathrm{h}}-{\mathrm{h}},{\mathrm{p}}-{\mathrm{p}}\} $,该机制通过动态分配注意力权重,增强对与检测任务相关的重要邻居节点的关注,相较于传统图神经网络的均匀聚合,显著提高了模型对生成式流量中复杂生成模式的建模能力。为进一步增强表达能力和稳定性,模块引入了多头注意力机制和残差连接,优化了深层网络中的信息传递效率。
节点嵌入的计算过程针对每个子图$ {G}_{{\mathrm{subgraph}}}\in \{{G}_{{\mathrm{header}}}, {G}_{{\mathrm{payload}}}\} $进行。对于边类型$ r $,第$ l $层节点$ v $的嵌入$ h_{v}^{r(l)} $通过以下公式更新:
$ h_v^{r(l)}=\sigma \sum_{u \in N_r(v)} \textit{Ø}_{v u}^r \cdot {\mathrm{G E L U}} \left( {\boldsymbol{W}}^r \cdot\left(h_u^{(l-1)}+h_v^{(l-1)}\right)\right) $
其中,$ h_{v}^{r\left(l\right)} $表示节点$ v $在第$ l $层针对边类型$ r $的嵌入,$ {N}_{r}(v) $表示通过边类型$ r $连接的邻居节点集合,$ {{\boldsymbol{W}}}^{r}\in {\mathbb{R}}^{d\times d} $为边类型$ r $的可学习权重矩阵,嵌入维度$ d $为64。嵌入之和$ h_{u}^{\left(l-1\right)}+h_{v}^{\left(l-1\right)} $捕捉节点间的相对信息,结合高斯误差线性单元(Gaussion Error Linear Unit,GELU)激活函数增强非线性表达能力。残差连接项$ h_{v}^{\left(l-1\right)} $确保信息在深层传播中的稳定性,$ \sigma $采用GELU激活函数以进一步提升非线性变换效果。
注意力系数$\textit{Ø}_{v u}^r $用于衡量邻居节点$ u $对中心节点$ v $的相对重要性,计算公式如下:
$ \textit{Ø}_{v u}^r=\frac{\exp \left({\mathrm{G E L U}}\left({\boldsymbol{a}}^r \cdot\left(h_u^{(l-1)}+h_v^{(l-1)}\right)\right)\right)}{\left.{\displaystyle\sum}_{k \in N_r(v)}\left({\boldsymbol{a}}^r \cdot\left(h_k^{(l-1)}+h_v^{(l-1)}\right)\right)\right)} $
其中,$ {{\boldsymbol{a}}}^{r}\in {\mathbb{R}}^{d} $为边类型$ r $的可学习注意力向量,GELU激活函数通过非线性变换增强注意力分数的表达能力,softmax归一化确保注意力权重的和为1。这种基于嵌入之和的设计能够有效捕捉节点间的交互关系,特别适合处理生成式流量中报头子图的协议模式和负载子图的隐式生成模式。
报头子图的h-h边通常反映协议结构的固定模式,而负载子图的p-p边则捕捉生成式数据的隐式关联。通过为每种边类型分配独立的权重矩阵和注意力向量,模型能够分别建模不同子图的语义特性。嵌入$ h_{u}^{\left(l-1\right)}+h_{v}^{\left(l-1\right)} $的设计增强了节点间的交互表达,相比传统点积形式更适合捕捉非线性模式。GELU激活函数提供平滑的非线性变换,优于ReLU或LeakyReLU,尤其在处理高维嵌入时能有效缓解梯度消失问题。多头注意力机制通过并行计算不同视角的注意力分数,捕捉多维度的节点交互关系,而残差连接缓解了深层网络中的信息丢失问题。

2.4 动态融合机制

为整合报头子图$ {G}_{{\mathrm{header}}} $和负载子图$ {G}_{{\mathrm{payload}}} $的特征表示,本文提出层次化融合模块,通过动态融合机制生成综合包表示,捕捉生成式流量中的多维度语义信息。该模块以图注意力模块生成的子图嵌入为基础,设计了一种基于注意力的动态加权融合策略,以自适应地平衡报头和负载子图的贡献,从而提升检测任务的性能。相较于传统的静态融合方法,动态融合机制能够根据子图特征的重要性动态调整权重,确保综合表示对不同生成模式的适应性。此外,为增强融合过程的稳定性和表达能力,模块引入了残差连接和正则化项,优化了深层网络中的信息整合效果。
子图嵌入的生成从图注意力模块的输出开始。对于每个子图$ {G}_{{\mathrm{subg}}}\in \{{G}_{{\mathrm{header}}},{G}_{{\mathrm{payload}}}\} $,节点嵌入通过平均聚合生成子图表示:
$ \begin{matrix}{h}_{{\mathrm{subg}}}={\mathrm{AVG}}\left(h_{v}^{(L)}\parallel v\in {G}_{{\mathrm{subg}}}\right) \end{matrix} $
其中,$ h_{v}^{(L)} $表示节点$ v $在图注意力网络最后一层的嵌入, AVG表示节点嵌入的平均操作,生成子图级表示$ {h}_{{\mathrm{subg}}}\in {\mathbb{R}}^{d} $,其中,嵌入维度$ d $为64。此聚合方式有效捕捉子图的全局特征,为后续融合提供高质量输入。
动态融合机制通过加权组合报头子图嵌入$ {h}_{{\mathrm{header}}} $和负载子图嵌入$ {h}_{{\mathrm{payload}}} $生成综合包表示$ p $,定义如下:
$ p=\sum_{ {{\mathrm{subg}} } \in\{h, p\}} Z_{ {{\mathrm{subg}} }} \cdot {{\mathrm{ReLU}}}\left(h_{ {{\mathrm{subg}} }}\right) $
其中,$ {Z}_{{\mathrm{subgraph}}} $为可学习的融合权重,通过注意力机制计算:
$ \begin{aligned} {Z}_{{\mathrm{subg}}}=&\frac{ \exp \left({\mathrm{GELU}}\left({{\boldsymbol{e}}}_{{\mathrm{fusion}}}\cdot {h}_{{\mathrm{subg}}}\right)\right)}{ {\displaystyle\sum }_{{\mathrm{sub}}}\mathrm{exp} ({\mathrm{GELU}}({{\boldsymbol{e}}}_{{\mathrm{fusion}}}\cdot {h}_{{\mathrm{sub}}}))}\end{aligned} $
其中,$ {{\boldsymbol{e}}}_{{\mathrm{fusion}}} $为可学习的融合向量,维度与子图嵌入一致($ d $=64),GELU激活函数通过非线性变换增强权重的表达能力,softmax归一化确保权重和为1。这种基于注意力的权重计算方式使模型能够自适应地分配报头和负载子图的贡献,特别适合处理生成式流量中报头协议模式和负载隐式模式的异质性。
层次化融合模块的设计充分考虑了生成式流量的特性。报头子图的嵌入通常反映协议结构的固定模式,而负载子图的嵌入则捕捉生成式数据的隐式关联。通过动态融合机制,模型能够根据生成模式自适应地调整子图贡献,相比静态加权或简单拼接更具灵活性。

2.5 跨类型蒸馏机制

为解决边类型独立建模导致的信息共享不足问题,本文提出了一种边类型跨类型蒸馏机制,旨在促进报头子图$ {G}_{{\mathrm{header}}} $和负载子图$ {G}_{{\mathrm{payload}}} $中边类型$ r\in \{{\mathrm{h}}-{\mathrm{h}},{\mathrm{p}}-{\mathrm{p}}\} $之间的知识迁移。该机制通过构建边类型间的共享嵌入,增强弱边类型的表示能力,同时保持强边类型的结构化特性。跨类型蒸馏机制利用加权平均嵌入和余弦相似度损失,引导边类型特定嵌入向共享嵌入对齐,从而提升整体表示质量。此外,为提高蒸馏过程的稳定性和泛化能力,模块引入了多层蒸馏和权重正则化策略,优化了知识迁移的效率。
跨类型蒸馏机制以图注意力模块生成的边类型特定嵌入$ h_{v}^{r(l)} $为输入,其中,$ r\in \{{\mathrm{h}}-{\mathrm{h}},{\mathrm{p}}-{\mathrm{p}}\} $$ l $表示图注意力网络的层数($ l $= 1, 2, 3)。为实现边类型间的知识共享,模块首先通过加权平均生成共享嵌入:
$ h_{v}^{b}=\sum \limits_{r\in \{{\mathrm{h}}-{\mathrm{h}},{\mathrm{p}}-{\mathrm{p}}\}}{q}_{r}\cdot {\mathrm{ReLU}}\left(h_{v}^{r(l)}\right) $
其中,$ h_{v}^{b} $为节点$ v $的共享嵌入,$ {q}_{r} $为边类型$ r $的可学习权重,并在训练中通过梯度下降更新。
为引导边类型特定嵌入$ h_{v}^{r(l)} $向共享嵌入$ h_{v}^{b} $对齐,模块采用余弦相似度损失,定义单层蒸馏损失如下:
$ {\mathcal{L}}_{{\mathrm{distill}}}=\sum \limits_{v\in V}\sum \limits_{r\in \{h,p\}}\left(1-\frac{h_{v}^{r(l)}\cdot h_{v}^{b}}{\parallel h_{v}^{r(l)}\parallel \cdot \parallel h_{v}^{b}\parallel }\right) $
其中,$ V $为子图的节点集合,余弦相似度损失通过最小化嵌入间的角度差异,增强h-h和p-p边嵌入的一致性,适合高维嵌入的对齐。
为增强蒸馏效果,HEDGAT进行了多层蒸馏,在图注意力网络的每一层均计算共享嵌入和蒸馏损失。综合多层蒸馏损失定义为:
$ {\mathcal{L}}_{{\mathrm{multi}}-{\mathrm{distill}}}=\sum \limits_{l=1}^{L}{\lambda }_{l}\cdot \mathcal{L}_{{\mathrm{distill}}}^{(l)} $
其中,$ \mathcal{L}_{{\mathrm{distill}}}^{(l)} $为第$ l $层的蒸馏损失,$ {\lambda }_{l} $为层权重。多层蒸馏确保知识迁移贯穿整个图注意力网络,提升嵌入一致性。
为避免权重$ {q}_{r} $过于偏向某一边类型,模块引入了权重正则化项:
$ {\mathcal{L}}_{q-{\mathrm{reg}}}=\sum \limits_{r\in (h-h,p-p)}{\left({{q}_{r}}-\frac{1}{2}\right)}^{2} $
此正则化损失鼓励权重$ {q}_{r} $接近均匀分布,防止模型过度依赖单一边类型的嵌入,从而提高泛化能力。
跨类型蒸馏机制的设计充分考虑了生成式流量的异质性。报头子图的h-h边通常具有明确的协议结构,嵌入质量较高,而负载子图的p-p边由于生成式特性可能缺乏显式模式。通过共享嵌入$ h_{v}^{b} $,模块使h-h边的结构化信息指导p-p边的学习,提升负载子图的表示能力。余弦相似度损失相较于其他距离度量(如欧几里得距离)更适合高维嵌入的对齐,且计算效率高。多层蒸馏和权重正则化进一步增强了知识迁移的稳定性和泛化能力,使模型能够适应不同类型的生成式恶意流量。

3 实验

3.1 数据集构建

为解决现有工业控制系统(Industrial Control Systems,ICS)安全研究中缺乏高质量的具代表性的生成式恶意流量数据集这一问题,本文构建了一个名为ICS-GenMal的生成式流量数据集。该数据集通过在一个高度仿真的物理ICS测试床上,设计并构建正常运行与生成式恶意流量攻击两类场景,全面捕捉网络流量数据。数据集的构建过程严格遵循了学术严谨性与工业实践相结合的原则,旨在为ICS安全领域的研究提供一个可靠的基准。
在西门子控制回路中,采用了典型的一主两从架构,主PLC(S7-1200)通过独立的串行和以太网端口与两个从站(S7-200 SMART)相连。此回路负责执行一系列关键的模拟与数字自动化任务,例如温度调节、电机转速控制、三色信号灯操作等,并与HMI(Human–Machine Interface)实时通信,实现状态上报与指令下发。施耐德控制回路则专用于仪器仪表调节,核心M221控制器通过Modbus-TCP协议与HMI交互,并通过 Modbus-RTU协议与下游设备进行通信。这两种控制回路的集成,不仅模拟了异构工业网络环境,也确保了不同协议类型数据的多样性。
基于此物理测试床,本文设计了两种互补的场景。在正常运行场景下,所有ICS设备持续进行常规通信,捕获的流量被作为良性样本。在网络攻击场景下,实施了多种复杂的恶意攻击。除了传统的拒绝服务(Denial of Service,DoS)、端口扫描和中间人(Man-in-the-Middle,MITM)攻击和端口扫描攻击外,本文更侧重于生成式恶意流量攻击。这类攻击包括基于生成技术的虚假协议流量,以及仿正常行为的隐蔽式流量,旨在生成难以被传统方法发现的对抗样本。
通过上述场景,共采集到数百万个流量数据包,其中包含约80万个正常数据和20万个恶意数据包,共同构成了 ICS-GenMal数据集。该数据集的价值在于:数据来源于真实的物理ICS设备,避免了仿真偏差;包含了传统的和由生成技术驱动的复杂恶意流量,为检测方法研究提供了新的挑战;清晰的标注使其可直接用于模型训练与评估。
此外,本文选用了基于条件变分自编码器构建的CVAE合成网络流量数据集GenAI[19],该数据集由IoT-23、CSE-CIC-IDS2018、Kitsune Network Attack Dataset 3个公开真实网络流量数据集为基础构成,涵盖了网络环境中典型的良性与恶意流量特征。具体而言,该数据集对应保留了IoT-23中PortScan、Benign、DDoS等7类核心流量;IDS2018中DoS、BruteForce、Bot等5类核心流量;KITSUN中OSScan、MiraiBotnet等3类核心流量。
本文还选用了由Aceto等[20]提出的HMCT-2020数据集,该数据集利用基于WGAN-GP的生成式模型生成的对抗性恶意流量,从而扩展了数据集的多样性和规模。数据集中共包含约76 760个恶意流量和 4 798 110个良性流量。数据集中的恶意流量主要涵盖了由僵尸网络、间谍软件等恶意软件产生的HTTP通信行为。

3.2 数据预处理

在数据预处理阶段,首先对数据包进行规范化,以统一输入格式并提取有效特征。每个数据包被截断或填充至1500 byte,以适应常见的最大传输单元,并移除链路层和网络层头部,仅保留传输层及以上内容,以聚焦于生成式流量的高层特征。随后,字节序列被划分成8 bit流量单元,分别用于构建报头子图$ {G}_{{\mathrm{header}}} $和负载子图$ {G}_{{\mathrm{payload}}} $。流量单元的特征值通过归一化处理,以消除数值差异对模型训练的影响,归一化公式为:
$ {X}_{{\mathrm{normalized}}}=\frac{X-{X}_{{\mathrm{min}}}}{{X}_{{\mathrm{max}}}-{X}_{{\mathrm{min}}}} $
其中,$ X $为流量单元的原始值,$ {X}_{{\mathrm{max}}} $$ {X}_{{\mathrm{min}}} $分别为特征的最大值和最小值。接着,根据协议规范,将流量单元标注为报头或负载部分,并基于点互信息计算边权重,生成h-h边和p-p边。本文为确保数据质量,移除了长度小于40 byte的数据包(通常为控制包,缺乏有效特征)。为提升模型对网络环境中流量动态变化的鲁棒性,在训练阶段引入了数据增强策略,以 5% 的概率对点互信息方法计算的边权重施加高斯噪声(均值为 0,方差为 0.01),以提升模型对数据集多样性的适应能力。

3.3 实验设置

为评估HEDGAT模型在生成式恶意流量检测任务中的性能,本文使用ICS-GenMal数据集进行实验。考虑到现实网络环境中未标注数据占主导地位,将每个数据集按2%和98%的比例划分为训练集和测试集,通过分层采样确保训练和测试集的类别分布一致。流级数据集中的所有数据包直接用于包级分类任务,包的类别与其所属流的类别保持一致。
HEDGAT 模型采用 PyTorch 实现。图注意力网络设置 3 层,权重矩阵$ {{\boldsymbol{W}}}^{r} $$ 64\times 64 $,注意力向量$ {{\boldsymbol{a}}}^{r} $为64维。训练过程中,学习率设为 0.001,优化器采用 Adam。为确保结果稳定性,所有实验结果取5次运行的平均值。实验在配备 Intel(R) Core i7-12700H CPU 和 NVIDIA GeForce RTX 3060 Laptop GPU 的 Windows 操作系统上进行,Python 版本为 3.8。

3.4 实验结果

为评估 HEDGAT 模型在生成式恶意流量检测任务中的性能,本文在生成式流量数据集ICS-GenMal、GenAI和WGAN-GP上进行了广泛的实验。
图2展示了 HEDGAT在3个数据集上的混淆矩阵,对角线值代表正确分类,非对角线值表示错误分类。混淆矩阵表明,HEDGAT 在GenAI数据集中对流量的分类较为准确,尤其在区分流媒体和文件传输流量时表现出较高真阳性率。在ICS-GenMal数据集中,模型对高匿名性 Tor 流量的识别能力较强,特别是在 VoIP 和 P2P 类别中,错误分类率较低。在WGAN-GP数据集中,HEDGAT 成功区分了正常流量与多种攻击流量,展现了其在网络安全场景中的良好性能。这些结果得益于 HEDGAT 的跨类型蒸馏机制和边类型权重共享机制,有效捕捉了字节级异构关系,提升了模型的泛化能力。
图 2 在3个数据集上的混淆矩阵

Fig.2 Confusion matrices on the three datasets

为验证 HEDGAT 的竞争力,本文将其与多种主流基线方法进行对比,包括 AppScanner[21]、BFCN [3]、ATVITSC[4]、CMTSNN[6]、METAROCKETC[8]、TFE-GNN[9]和TFG-GNN[11]。AppScanner 是基于流量统计特征的应用程序识别方法,不依赖数据包负载;BFCN 是利用 BERT 和 CNN 捕捉流量全局和局部特征的深度学习模型;ATVITSC 则结合了报文负载和流指纹特征进行检测;CMTSNN 旨在保留数据包间时序关系,而 METAROCKETC 是基于元学习的时间序列分析框架;TFE-GNN 是结合 CNN 的 C&C 通信识别方法;TFG-GNN 则以会话为单位构建流量特征图并利用图卷积提取特征。对比结果如表1所示。
表 1 模型在3个数据集上的性能对比

Table 1 Performance comparison of the models on 3 datasets

数据集 模型 准确率 F1 收敛epoch
GenAI AppScanner 70.5% 70.6% 42
BFCN 96.8% 96.7% 40
ATVITSC 91.9% 91.5% 39
CMTSNN 92.5% 91.3% 40
METAROCKETC 96.7% 94.8% 33
TFE-GNN 95.2% 95.3% 37
TFG-GNN 96.5% 96.8% 34
HEDGAT 98.1% 98.1% 28
ICS-
GenMal
AppScanner 66.8% 65.5% 48
BFCN 96.5% 97.1% 35
ATVITSC 94.2% 92.8% 31
CMTSNN 93.1% 91.6% 41
METAROCKETC 96.6% 96.5% 36
TFE-GNN 95.3% 94.8% 39
TFG-GNN 96.0% 95.6% 34
HEDGAT 97.9% 98.0% 26
WGAN-GP AppScanner 70.2% 71.8% 46
BFCN 97.3% 96.8% 32
ATVITSC 96.9% 96.7% 32
CMTSNN 94.0% 93.8% 39
METAROCKETC 96.6% 96.2% 37
TFE-GNN 95.1% 94.9% 38
TFG-GNN 95.8% 95.7% 32
HEDGAT 98.1% 98.1% 27
表1结果表明,HEDGAT 在GenAI数据集上比 TFG-GNN 提高了约 1.95% 的准确率,在ICS-GenMal数据集上比 TFE-GNN 提高了约 2.95% 的 F1 分数,同时收敛 epoch 显著减少。这验证了 HEDGAT 在高匿名性流量和攻击流量检测中的优越性,尤其在多类别场景下的泛化能力。图3给出 HEDGAT 在GenAI数据集上的训练损失。
图 3 各模型在GenAI数据集上训练损失的比较

Fig.3 Training loss comparison of 3 models on the GenAI dataset

图3可以看出,HEDGAT的损失曲线在约 28个epoch后收敛至0.08,优于其他模型。相比之下,TFE-GNN和TFG-GNN 的损失分别在38个epoch和35个epoch收敛至0.14和0.12,这验证了HEDGAT在跨类型蒸馏和权重共享机制方面的技术优势。
为更精准量化不同模型的训练效率,直观体现 HEDGAT 的轻量化优势,表2统计了各模型在3个数据集上的单 epoch 训练时间(s)及全量数据训练总耗时(min),所有结果均为3次独立实验的平均值。
表 2 各模型在3个数据集上的训练效率对比

Table 2 Training efficiency comparison of different models on 3 datasets

数据集 模型 单epoch训练时间/s 全量数据训练
总耗时 /min
GenAI AppScanner 33 23
BFCN 35 23
ATVITSC 39 25
CMTSNN 57 38
METAROCKETC 45 25
TFE-GNN 38 23
TFG-GNN 34 19
HEDGAT 35 16
ICS-
GenMal
AppScanner 97 77
BFCN 84 49
ATVITSC 88 45
CMTSNN 96 66
METAROCKETC 92 55
TFE-GNN 96 62
TFG-GNN 90 51
HEDGAT 87 38
WGAN-GP AppScanner 67 51
BFCN 65 35
ATVITSC 73 39
CMTSNN 88 57
METAROCKETC 69 43
TFE-GNN 79 50
TFG-GNN 74 39
HEDGAT 70 32
表2的训练效率对比结果可以清晰看出,HEDGAT在全量数据训练总耗时上均展现出显著优势。在GenAI 数据集上,HEDGAT 的单epoch训练时间仅为35 s,全量数据训练总耗时16 min。

3.5 消融实验

为评估 HEDGAT 模型中异构子图、跨类型蒸馏机制和边类型权重共享策略的贡献,本文在ICS-GenMal数据集上设计了消融实验,量化各核心组件的作用。实验训练 50 个 epoch,重复 5 次取平均值,设计了6种模型配置,分别对应不同模块组合,训练损失随 epoch 变化如图4所示。
图 4 ICS-GenMal数据集上消融实验结果

Fig.4 Result of Ablation experiments on the ICS-GenMal dataset

具体配置如下:①Base-GAT仅使用基础图注意力网络,基于单一字节级视角;②Hetero-Subgraph启用异构子图,仅使用报头和负载子图,不进行蒸馏或权重共享;③Distill-Single仅启用跨类型蒸馏,基于单一视角优化异构边特征;④Hetero+Distill-NoShare结合异构子图和跨类型蒸馏,但不共享权重;⑤Hetero+Shared启用异构子图和权重共享,但不进行跨类型蒸馏;⑥HEDGAT为完整模型,集成了异构子图、跨类型蒸馏和权重共享机制。
从图4的损失曲线可以看出,各模块的引入逐步提升了模型性能。Base-GAT和Hetero-Subgraph的损失分别在42个epoch和38个epoch收敛至0.20和0.16,Distill-Single、Hetero+Distill-NoShare和Hetero+Shared的损失分别在35个epoch、30个epoch和29个epoch收敛至0.13、0.10和0.09,HEDGAT的损失在 27 个epoch后稳定在0.08。
为进一步分析模块交互,本文进行了边缘案例实验,模拟噪声干扰(添加 8% 随机噪声)和数据不平衡(VPN 类别占比 25%)场景,以验证模型在复杂环境下的鲁棒性。各模型在不同场景下的性能结果如表3所示。HEDGAT在噪声干扰下保持 94.5% 的准确率,损失降至 0.12,F1 分数在数据不平衡场景下达0.95,优于其他配置。这验证了异构子图、跨类型蒸馏和权重共享的协同作用是 HEDGAT 性能优化的核心驱动力。
表 3 各模型在不同场景下的性能结果

Table 3 Performance results of different models on different scenarios

模型名称 噪声干扰
准确率
噪声干
扰损失
数据不平
F1分数
Base-GAT 89.5% 0.42 0.87
Hetero-Subgraph 90.7% 0.36 0.89
Distill-Single 91.2% 0.34 0.90
Hetero+Distill-NoShare 91.5% 0.30 0.91
Hetero+Shared 92.6% 0.25 0.92
HEDGAT 94.5% 0.12 0.95
这些发现证实,HEDGAT的性能改进源于分组级和流级特征的协同集成。多视角异构图结构、结合边缘型交叉蒸馏和权重共享机制,有效地利用了两个粒度级别的互补优势,从而实现了卓越的准确性、鲁棒性和收敛效率。这些结果强调了多粒度建模在加密流量分类任务中的重要性,特别是在涉及高匿名流量或嘈杂环境具有挑战性的场景中。

4 结束语

本文针对生成式恶意流量检测中传统方法难以刻画异构关系、异构图模型存在参数冗余和“信息孤岛”的问题,提出了融合跨类型蒸馏与边类型权重共享机制的轻量化检测模型HEDGAT。该模型通过构建报头—负载异构子图精准捕捉流量的多维结构特征,借助跨类型蒸馏实现异构边间的双向知识传递,利用权重共享机制大幅降低模型参数与训练开销,再通过动态融合模块自适应整合多粒度特征,最终在包级与流级检测中实现了性能与效率的双重提升。实验结果表明,HEDGAT 在ICS-GenMal、GenAI等多个生成式流量数据集上的检测准确率、F1分数均显著优于主流基线模型,且收敛速度更快、训练耗时更短,消融实验进一步验证了各核心模块的协同优化作用。同时,模型在噪声干扰、数据不平衡等复杂场景下仍保持良好的鲁棒性,包级与流级特征的协同集成也为复杂流量模式建模提供了有效思路。未来研究可进一步拓展异构节点与边的类型设计,结合联邦学习框架实现分布式生成式恶意流量检测,同时探索将模型迁移至更复杂的工业互联网多协议融合场景,提升模型在实际网络环境中的部署适配能力。
1
Scarselli F, Gori M, Tsoi A C, et al. The graph neural network model[J]. IEEE Transactions on Neural Networks, 2009, 20 (1): 61- 80.

DOI

2
Zhang C X, Song D J, Huang C, et al. Heterogeneous graph neural network[C]//Proceedings of the 25th ACM SIGKDD International Conference on Knowledge Discovery & Data Mining. New York: ACM, 2019: 793-803.

3
Liu Y, Wang X, Qu B, et al. ATVITSC: a novel encrypted traffic classification method based on deep learning[J]. IEEE Transactions on Information Forensics and Security, 2024, 19, 9374- 9389.

DOI

4
胡斌, 周志洪, 姚立红, 李建华等, 结合报文负载与流指纹特征的恶意流量检测[J]. 计算机工程, 2020, 46(11): 157-163.

Hu B, Zhou Z H, Yao L H, Li J H, et al. Malicious traffic detection combining packet payload and flow fingerprint features[J]. Computer Engineering, 2020, 46(11): 157-163.

5
Lu J Z, Zhang W S, Hamzei M, et al. The applications of machine learning mechanisms in the compositions of Internet of Things services: a systematic study, current progress, and future research agenda[J]. Engineering Applications of Artificial Intelligence, 2025, 147, 110345.

DOI

6
Zhu S Z, Xu X L, Gao H H, et al. CMTSNN: a deep learning model for multiclassification of abnormal and encrypted traffic of Internet of things[J]. IEEE Internet of Things Journal, 2023, 10 (13): 11773- 11791.

DOI

7
Li X H, Xu M F, Vijayakumar P, et al. Detection of low-frequency and multi-stage attacks in industrial Internet of things[J]. IEEE Transactions on Vehicular Technology, 2020, 69 (8): 8820- 8831.

DOI

8
Rey V, Sánchez P M, Huertas C A, et al. Federated learning for malware detection in IoT devices[J]. Computer Networks, 2022, 204, 108693.

DOI

9
Niktabe S, Lashkari A H, Roudsari A H. Unveiling DoH tunnel: toward generating a balanced DoH encrypted traffic dataset and profiling malicious behavior using inherently interpretable machine learning[J]. Peer-to-Peer Networking and Applications, 2024, 17 (1): 507- 531.

DOI

10
Lu J Z, Wang C L, Huang Y Y, et al. An adversarial example defense algorithm for intelligent driving[J]. IEEE Network, 2024, 38 (6): 98- 105.

DOI

11
程华, 谢金鑫, 陈立皇. 基于CNN的加密C&C通信流量识别方法[J]. 计算机工程, 2019, 45 (8): 31- 34,41.

DOI

Cheng H, Xie J X, Chen L H. CNN-based encrypted C & C communication traffic identification method[J]. Computer Engineering, 2019, 45 (8): 31- 34,41.

DOI

12
Kan H, Ren R. Research on data feature processing and detection of encrypted malicious traffic in graph neural networks[J]. International Journal of Network Security, 2024, 26 (6): 985- 991.

13
蒋彤彤, 尹魏昕, 蔡冰, 等. 基于层次时空特征与多头注意力的恶意加密流量识别[J]. 计算机工程, 2021, 47 (7): 101- 108.

DOI

Jiang T T, Yin W X, Cai B, et al. Encrypted malicious traffic identification based on hierarchical spatiotemporal feature and multi-head attention[J]. Computer Engineering, 2021, 47 (7): 101- 108.

DOI

14
Zhang H Z, Yue H D, Xiao X, et al. Revolutionizing encrypted traffic classification with MH-net: a multi-view heterogeneous graph model[J]. Proceedings of the AAAI Conference on Artificial Intelligence, 2025, 39 (1): 1048- 1056.

DOI

15
Zhao J J, Cui Z W, Fu J S, et al. A unified framework for robust encrypted malicious traffic detection in adverse environments via graph structure learning[J]. IEEE Transactions on Network Science and Engineering, 2026, 13, 245- 261.

DOI

16
Zha C, Wang Z Y, Fan Y F, et al. DM-IDS: a network intrusion detection method based on dual-modal fusion[J]. IEEE Transactions on Network and Service Management, 2025, 22 (4): 3646- 3661.

DOI

17
Wang M L, Zhang B W, Zang X D, et al. Malicious traffic classification via edge intelligence in IIoT[J]. Mathematics, 2023, 11 (18): 3951.

DOI

18
Ullah S, Boulila W, Koubâa A, et al. MAGRU-IDS: a multi-head attention-based gated recurrent unit for intrusion detection in IIoT networks[J]. IEEE Access, 2023, 11, 114590- 114601.

DOI

19
Bovenzi G, Ciuonzo D, Krolikowski J, et al. Lightweight GenAI for network traffic synthesis: fidelity, augmentation, and classification[PP]. arXiv preprint arXiv: 2603. 25507, 2026.

20
Aceto G, Giampaolo F, Guida C, et al. Synthetic and privacy-preserving traffic trace generation using generative AI models for training network intrusion detection systems[J]. Journal of Network and Computer Applications, 2024, 229, 103926.

DOI

21
Taylor V F, Spolaor R, Conti M, et al. Robust smartphone app identification via encrypted network traffic analysis[J]. IEEE Transactions on Information Forensics and Security, 2018, 13 (1): 63- 78.

DOI

文章导航

/