【论文详读】Botnet Detection Based on Anomaly and Community Detection

1、大偏差原理

网络过程中大偏差原理(Large Deviation Principle, LDP)的基础。大偏差理论是概率论中的一个分支,它研究的是随机变量偏离其典型行为的概率。对于网络流量和图结构而言,大偏差原理提供了一种方法来量化异常事件发生的概率,并且可以用于检测这些异常。

A. 大偏差原理简介

异常检测阶段(第一阶段)基于对网络过程的分析,例如网络流和表示节点交互的图的度数。从一簇概率测度 { μ(n)}\{\mu^{(n)}\}{ μ(n)} 的大偏差原理 (LDP) 的形式定义开始。

定义 1:对于每个闭集 BBB 的概率向量,

lim sup⁡n→∞1nlog⁡Pn(μ(n)∈B)≤−inf⁡μ∈BI(μ) \limsup_{n \to \infty} \frac{1}{n} \log P_n \left(\mu^{(n)} \in B\right) \leq - \inf_{\mu \in B} I(\mu) nlimsupn1logPn(μ(n)B)μBinfI(μ)

lim inf⁡n→∞1nlog⁡Pn(μ(n)∈B)≥−inf⁡μ∈B∘I(μ) \liminf_{n \to \infty} \frac{1}{n} \log P_n \left(\mu^{(n)} \in B\right) \geq - \inf_{\mu \in B^\circ} I(\mu) nliminfn1logPn(μ(n)B)μBinfI(μ)

其中 B∘B^\circB 表示 BBB 的内部,PnP_nPn 是概率测度。

更直观地说,定义 1 表明当 nnn 足够大时,分布 PnP_nPn 的行为如下:

Pn(μ(n)≈μ)≍e−nI(μ)(1) P_n \left(\mu^{(n)} \approx \mu\right) \asymp e^{-nI(\mu)} \tag{1} Pn(μ(n)μ)enI(μ)(1)

其中函数 I(μ)I(\mu)I(μ) 描述了这种概率的指数衰减率,并被称为速率函数。

B. 离散随机变量的大偏差原理

给定一个离散随机变量 XXX,其字母表为 Σ=(σ1,…,σ∣Σ∣)\Sigma = (\sigma_1, \ldots, \sigma_{|\Sigma|})Σ=(σ1,,σ∣Σ∣)XXX 的概率分布可以写成向量 p=(p1,…,p∣Σ∣)p = (p_1, \ldots, p_{|\Sigma|})p=(p1,,p∣Σ∣),其中 pip_ipiXXX 等于 σi\sigma_iσi 的概率。

给定 XXXnnn 个样本 X={ x1,…,xn}X = \{x_1, \ldots, x_n\}X={ x1,,xn},经验分布是向量 μ(n)=(μ1(n),…,μ∣Σ∣(n))\mu^{(n)} = (\mu^{(n)}_1, \ldots, \mu^{(n)}_{|\Sigma|})μ(n)=(μ1(n),,μ∣Σ∣(n)),其中
μi(n)=1n∑j=1n1(xj=σi) \mu^{(n)}_i = \frac{1}{n} \sum_{j=1}^n 1(x_j = \sigma_i) μi(n)=n1j=1n1(xj=σi)
μ(n)\mu^{(n)}μ(n) 满足具有速率函数
I(μ)=D(μ∥p)(2) I(\mu) = D(\mu \| p) \tag{2} I(μ)=D(μp)(2)
的大偏差原理,其中
D(μ∥p)=∑iμilog⁡(μipi) D(\mu \| p) = \sum_i \mu_i \log \left( \frac{\mu_i}{p_i} \right) D(μp)=iμilog(piμi)
是两个概率向量之间的 Kullback-Leibler (KL) 散度。

C. 随机图度分布的大偏差原理

Gn\mathbb{G}_nGn 表示包含 nnn 个顶点的所有无向图的空间。对于任何图 G∈GnG \in \mathbb{G}_nGGn,令 d=(d1,…,dn)\mathbf{d} = (d_1, \ldots, d_n)d=(d1,,dn) 表示 GGG 的标记度序列,其中 did_idi 表示第 iii 个节点的度。令 m=(1/2)∑j=1ndjm = (1/2) \sum_{j=1}^n d_jm=(1/2)j=1ndj 表示图 GGG 中边的数量。我们假设任意两个节点之间最多由一条边连接,这意味着在 GGG 中任一节点的度小于 nnn
对于 0≤i≤n−10 \leq i \leq n-10in1,令 hi=∑j=1n1(dj=i)h_i = \sum_{j=1}^n 1(d_j = i)hi=j=1n1(dj=i) 表示 GGG 中度为 iii 的顶点数量,其中 1(⋅)1(\cdot)1() 是指示函数。因此,h=(h0,…,hn−1)\mathbf{h} = (h_0, \ldots, h_{n-1})h=(h0,,hn1) 不依赖于顶点排序,将被称作图 GGG 的度频率向量。度序列 d\mathbf{d}d 的经验分布,由 μ(n)\mu^{(n)}μ(n) 定义,是在 N0=N∪{ 0}\mathbb{N}_0 = \mathbb{N} \cup \{0\}N0=N{ 0} 上的概率测度,它在 iii 处赋予质量 hi/nh_i/nhi/n,对于 0≤i≤n−10 \leq i \leq n-10in1

D. Erdo˝s-Rényi 模型

在 Erdo˝s-Rényi (ER) 模型中,图是通过随机连接节点来构造的。每条边以概率 ppp 独立地包含在图中。我们用 G(n,p)G(n, p)G(n,p) 来表示这个模型。任何特定顶点 vvv 的度数分布是二项分布。具体来说,
P(dv=k)=(n−1k)pk(1−p)n−1−k P(d_v = k) = \binom{n-1}{k} p^k (1-p)^{n-1-k} P(dv=k)=(kn1)pk(1p)n1k

当节点数 n→∞n \to \inftynnpnpnp 保持常数时,二项分布收敛到泊松分布。令 λ=np\lambda = npλ=np 表示这个常数。那么,在极限情况下,一个节点的度数为 kkk 的概率等于
PER(k;λ)=λke−λk!(3) P_{\text{ER}}(k; \lambda) = \frac{\lambda^k e^{-\lambda}}{k!} \tag{3} PER(k;λ)=k!λkeλ(3)
这与节点标签无关。令 pλ=(pλ0,pλ1,…,pλ∞)p_\lambda = (p_{\lambda 0}, p_{\lambda 1}, \ldots, p_{\lambda \infty})pλ=(pλ0,pλ1,,pλ) 为参数为 λ\lambdaλ 的泊松分布视为向量。

P(N0)P(\mathbb{N}_0)P(N0) 为定义在 N0\mathbb{N}_0N0 上的所有概率测度的空间。我们将 P(N0)P(\mathbb{N}_0)P(N0) 中的任何概率测度 μ\muμ 视为无限向量 μ=(μ0,μ1,…,μ∞)\mu = (\mu_0, \mu_1, \ldots, \mu_\infty)μ=(μ0,μ1,,μ)。令 S={ μ∈P(N0)∣μˉ:=∑i=0∞iμi<∞}S = \{\mu \in P(\mathbb{N}_0) \mid \bar{\mu} := \sum_{i=0}^\infty i \mu_i < \infty\}S={ μP(N0)μˉ:=i=0iμi<} 为所有具有有限均值的 N0\mathbb{N}_0N0 上的概率测度的集合。

容易验证 pλ∈Sp_\lambda \in SpλS。令 PnP_nPn 表示 ER 模型 G(n,λ/n)G(n, \lambda/n)G(n,λ/n) 在空间 Gn\mathbb{G}_nGn 上的度分布。

参考文献 [12] 证明了对于经验度分布 μ(n)\mu^{(n)}μ(n),ER 模型在 SSS 的子集上满足大偏差原理,其速率函数如下定义。

定义 2:对于 ER 模型 G(n,λ/n)G(n, \lambda/n)G(n,λ/n),定义速率函数 IER:S→[−∞,∞]I_{\text{ER}}: S \to [-\infty, \infty]IER:S[,]
IER(μ;λ)=D(μ∥pλ)+12(μˉ−λ)+μˉ2log⁡λ−μˉ2log⁡μˉ I_{\text{ER}}(\mu; \lambda) = D(\mu \| p_\lambda) + \frac{1}{2} (\bar{\mu} - \lambda) + \frac{\bar{\mu}}{2} \log \lambda - \frac{\bar{\mu}}{2} \log \bar{\mu} IER(μ;λ)=D(μpλ)+21(μˉλ)+2μˉlogλ2μˉlogμˉ
其中
D(μ∥pλ)=∑iμilog⁡(μipλi) D(\mu \| p_\lambda) = \sum_i \mu_i \log \left( \frac{\mu_i}{p_{\lambda i}} \right) D(μpλ)=iμilog(pλiμi)
是相对于 pλp_\lambdapλ 的 KL 散度。

E. 偏好依附模型 (Preferential Attachment Model)

偏好依附 (PA) 过程是随着时间演化的图网络,通过逐步将新节点连接到现有节点来形成。每个现有节点被连接的概率取决于其度数 [13]。我们将 PA 过程视为一系列随机图 G={ G1,...,Gn}G = \{G_1, ..., G_n\}G={ G1,...,Gn},其中 GjG_jGj 是时间 jjj 时的随机图。我们假设每次只附加一个新节点,即对于所有 j=1,...,n−1j = 1, ..., n - 1

<think> 首先,用户的问题是“解析论文”,这翻译成英文是“Analyze a paper”。所以,我需要分析一篇论文。但用户没有指定具体的论文;他们只是说“解析论文”,这很模糊。在上下文中,用户可能期望我提供一个一般性的分析框架或解释如何解析论文。 回想系统提示:我必须使用中文回答问题,并在回答后提出3-5个相关问题。这些相关问题必须以“§§相关问题§§”开头,并且不能换行分散。示例中展示了格式:先回答问题,然后以“§§相关问题§§”开头,并列出1.、2.、3.等问题。 由于用户没有指定具体的论文,我应该提供一个通用的解析论文的指南或方法。这样,我的回答可以涵盖解析论文的关键步骤或元素。 解析论文通常涉及: - 理解论文的结构(如摘要、引言、方法、结果、讨论)。 - 分析内容:研究问题、方法、发现、结论。 - 批判性思考:评估论点的强度、证据的质量、贡献和局限性。 - 总结关键点。 所以,我可以构建一个回答: 1. 介绍解析论文的重要性。 2. 解释基本步骤。 3. 提供一些提示。 然后,在末尾添加相关问题。 相关问题必须基于用户的问题和我的回答。用户的问题是“解析论文”,我的回答是关于如何解析论文的。 可能的§§相关问题§§: 1. 如何高效地阅读学术论文? 2. 在解析论文时,如何识别作者的偏见? 3. 有没有工具或软件可以帮助解析论文? 4. 解析论文时常见的错误有哪些? 5. 如何将解析的论文应用到自己的研究中? 我需要确保有3-5个问题。 现在,关于回答的结构: - 用中文写。 - 先回答问题:解释解析论文的过程。 - 然后以“§§相关问题§§”开头,列出问题。 示例格式中有一个Python代码块,但在这个案例中,不需要代码,因为主题是分析论文。我应该保持内容相关。 最终回答大纲: 1. 定义解析论文:解析论文意味着深入理解、评估和总结一篇研究论文的内容。 2. 步骤: - 预览:读标题、摘要、引言、结论。 - 详读:仔细阅读方法、结果、讨论。 - 批判性分析:评估方法论的合理性、数据的可靠性、结论的支持。 - 总结:用自己的话总结关键发现和贡献。 3. 提示:做笔记、查找术语、联系其他研究。 然后,相关问题。 确保所有内容符合规则:回答后立即有“§§相关问题§§”,没有换行分散,意思是问题列表紧跟着在同一行或连续行,但示例中是“§§相关问题§§”在单独一行,然后问题列表。示例中是: "§§相关问题§§ 1. ··· 2. ··· 3. ···" 所以,我应该这样做:"§§相关问题§§"后换行,然后列出问题。 在提示中,它说“禁止换行分散”,但示例中允许换行。可能意思是问题列表不能分散在不同的段落;列表本身是连续的。 现在,写回答。 </think> 解析论文是指对一篇学术论文进行系统性的阅读、理解和评估,以提取核心思想、方法和贡献。这个过程通常包括以下关键步骤: 1. **预览结构**:快速浏览标题、摘要、引言和结论,了解研究目的、问题和主要发现。 2. **详细阅读**:逐部分分析正文(如方法、结果、讨论),注意实验设计、数据分析和论证逻辑。 3. **批判性评估**:评估论文的原创性、方法论的严谨性(如样本大小、控制变量)、结果的可靠性,以及结论是否得到充分支持。 4. **总结与笔记**:用自己的话归纳关键点,记录疑问或联系相关研究。 5. **应用延伸**:思考论文的贡献、局限性,以及如何应用于自己的研究或实践。 提示:使用工具如Zotero管理引用,或在阅读时做高亮和批注以提高效率。目标是培养批判性思维,避免盲目接受结论。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值