摘要:加密技术的广泛应用给恶意活动提供了藏匿的机会, 对网络安全监测体系带来了巨大挑战. 现有的加密流量检测方法主要是在单个数据包级别提取统计流量特征, 因此可能会由于潜在的IP分片而破坏原始连续通信行为中隐含的特征. 此外, 大多数方法对于网络流的交互模式建模粒度较粗, 未能深入挖掘对等实体间的通信意图, 难以适应新型恶意软件通信行为和通信量的变化. 本文以交互为分析粒度, 提出了方法ISG-Net (interaction state graph-net), 该方法基于状态转换构建流量交互状态图, 并引入了融合流量时序信息的自注意力编码模型. 特别地, 本文通过交互状态图获取蕴含全局信息的交互状态表示, 然后对每次交互进行细粒度的特征提取, 以融合得到会话(双向流)的表示. 在3个数据集上的实验表明, 在加密恶意流量检测任务中, 本文方法在准确性、鲁棒性和容错性均优于现有算法.