一种基于深度神经网络的车载CAN总线入侵检测方法及系统技术方案

技术编号:38686655 阅读:10 留言:0更新日期:2023-09-02 23:00
本发明专利技术公开了一种基于深度神经网络的车载CAN总线入侵检测方法及系统,具体步骤:步骤1,获取CAN报文数据集并对其进行标注处理,得到标注的报文数据集;步骤2,对所述标注后的报文数据集进行预处理,将报文转化为特征向量,并基于自编码器进行特征处理,得到各报文对应的高维特征向量;步骤3,搭建分类器,基于自编码器与分类器共同构成报文分类识别模型,训练报文分类识别模型;步骤4,导出训练后的报文分类识别模型,使用训练后的报文分类识别模型对实时报文数据进行入侵检测。本发明专利技术提供的基于深度神经网络的车载CAN总线入侵检测方法,可以有效检测出CAN总线的恶意报文,特别是针对拒绝服务攻击DoS、重放攻击和模糊攻击的恶意报文检测准确度高。报文检测准确度高。报文检测准确度高。

【技术实现步骤摘要】
一种基于深度神经网络的车载CAN总线入侵检测方法及系统


[0001]本专利技术属于车载安全的
,尤其涉及一种基于深度神经网络的车载CAN总线入侵检测方法及系统。

技术介绍

[0002]智能网联汽车内部的数据主要通过CAN总线在各ECU(电子控制单元)之间进行传输,然而CAN总线缺乏加密和访问控制机制,存在安全风险。例如拒绝服务攻击DoS使得CAN总线过载直至瘫痪,模糊攻击通过向CAN报文中注入随机或欺骗性信息,使得各ECU收到大量虚假功能性信息,重放攻击在特定的时间和环境下对报文进行重放,这些攻击导致正常的车辆控制指令无法执行,干扰车主对汽车的正常控制,极大地影响汽车驾驶安全,车载CAN总线安全成为车载安全领域的重要研究问题之一。同时,与传统网络环境的不同,CAN总线入侵检测对检测的准确率及实时性提出了较高要求。因此,对CAN总线报文数据的实时、高精度监测对于保护CAN总线的正常通信和智能网联汽车的安全驾驶具有重要意义。
[0003]针对CAN总线的主要攻击方法包括拒绝服务攻击DoS、模糊攻击、重放攻击等。这些攻击的报文在时间周期、发送频率、CAN ID、报文数据段都与正常报文存在不同。目前CAN总线中入侵检测技术主要包括基于机器学习和深度学习的方法。基于机器学习算法的检测方法对于单一恶意报文的检测有较好的效果,但是在多样的攻击报文流检测中误报、漏报率较高;而现有的深度学习检测方法忽略报文的时序周期特征,并分别对CAN ID段和数据段进行训练,忽略了攻击报文中CAN ID与数据之间的关联性。

技术实现思路

[0004]本专利技术的目的在于提供一种基于深度神经网络的车载CAN总线入侵检测方法,以实现在复杂驾驶环境下,通过此方法有效的检测出CAN总线报文异常并及时预警。
[0005]一方面,本专利技术实施例提供了基于自编码器的CAN报文的特征处理方法,包括以下步骤:
[0006]步骤1,获取CAN报文数据集并对其进行标注处理,得到标注的报文数据集;
[0007]步骤2,对所述标注后的报文数据集进行预处理,将报文转化为特征向量,并基于自编码器进行特征处理,得到各报文对应的高维特征向量;
[0008]步骤3,搭建分类器,基于自编码器与分类器共同构成报文分类识别模型,训练报文分类识别模型;
[0009]步骤4,导出训练后的报文分类识别模型,使用训练后的报文分类识别模型对实时报文数据进行入侵检测。
[0010]进一步优选地,所述步骤1中包括以下步骤:
[0011]步骤1.1、通过CAN总线分析工具can

utils获取真实CAN日志报文数据,构建报文数据集R;
[0012]步骤1.2、对报文数据集R进行标注,得到标注的报文数据集;标注标签包括{0,1,
2,3},0表示正常报文,1表示拒绝服务攻击DoS报文,2表示重放攻击报文,3表示模糊攻击报文。
[0013]进一步优选地,所述步骤2包括以下步骤:
[0014]步骤2.1,对步骤1得到的标注报文数据集中的CAN报文进行预处理,得到各报文数据的特征空间d;
[0015]步骤2.2,处理报文时序特征,并结合各报文数据的特征空间d,将报文转化为特征向量T;
[0016]步骤2.3,将报文的特征向量T标准化后使用自编码器进行特征处理,得到高维特征向量Z,将高维特征向量Z通过解码函数解码得到解码后向量T


[0017]进一步优选地,所述步骤2.1还包括:提取CAN ID和数据域,将数据域按字节划分为8个信息字,每个字节8位,以十六进制表示,构建各CAN报文数据的特征空间d,特征空间d包括{CAN ID,信息字1,信息字2,信息字3,信息字4,信息字5,信息字6,信息字7,信息字8},共计9个维度。
[0018]进一步优选地,所述步骤2.2中,处理报文时序特征还包括:提取报文时间标识t
i
,计算相同CAN ID报文出现的时间间隔,记为时间间隔Δt
i
;结合步骤2.1得到的各报文数据的特征空间,得到报文数据的特征向量T,特征向量T包括11维特征空间,特征空间包括:{CAN ID,信息字1,信息字2,信息字3,信息字4,信息字5,信息字6,信息字7,信息字8,时间标识t
i
,时间间隔Δt
i
},将特征标准化后表示为n
a
维的特征向量T,本专利技术中n
a
=11,即T={a1,a2,
……
,a
11
}。
[0019]进一步优选地,所述步骤2.3中,通过自编码器对特征向量T进行处理,得到高维特征向量Z,设输入自编码器的为n
a
维的特征向量T,a
i
∈T,编码器中的编码函数s
f
满足:
[0020][0021]其中,s
f
为sigmoid激活函数,w为自编码器中隐藏层的权值矩阵,p为第一偏移量,编码函数处理后得到n
z
维的高维特征向量Z,z
j
∈z,z
j
为高维特征向量Z中的第j个维度对应的数据。
[0022]进一步优选地,所述步骤3包括以下步骤:
[0023]步骤3.1,搭建分类器,分类器包括输入层、两层隐藏层和输出层;
[0024]步骤3.2,基于自编码器和分类器的损失函数和,训练报文分类识别模型,包括将特征向量T输入自编码器,将高维特征向量Z分别输入解码器和分类器,并基于反向传播算法,根据损失函数C1和C2并行训练自编码器和分类器;
[0025]步骤3.3、调整学习率,包括采用Adam算法作为优化器调整学习步长的变化速率,防止模型陷入局部最优;
[0026]步骤3.4、设置模型收敛的条件,训练模型直至其收敛,得到训练后的报文分类识别模型。
[0027]进一步优选地,所述步骤3.1中,输入层由n
z
个神经元组成,输入为特征处理后的高维特征向量Z;
[0028]隐藏层为两层,各由128个神经元组成,σ为Relu激活函数,假设第l

1层共有m个神经元,ω
l
为第l层神经元的权值矩阵,b
l
为第l层的偏置,则对第l层的第r个神经元的输出
通过加权求和的公式得到第r个神经元的输出表示为:
[0029][0030]输出层由四个神经元组成,使用Softmax作为激活函数,输出层通过计算输出一个带有正常报文和三类攻击报文的置信度矩阵[X1,X2,X3,X4],X
i
∈(0,1),∈(0,1),根据矩阵中报文置信度的最大值,来判断其对应的报文类型。
[0031]进一步优选地,所述步骤4包括以下步骤:
[0032]步骤4.1、导出训练后的报文分类识别模型M,将报文分类识别模型M以h5格式保存;
[0033]本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种基于深度神经网络的车载CAN总线入侵检测方法,其特征在于,包括以下步骤:步骤1,获取CAN报文数据集并对其进行标注处理,得到标注的报文数据集;步骤2,对所述标注后的报文数据集进行预处理,将报文转化为特征向量,并基于自编码器进行特征处理,得到各报文对应的高维特征向量;步骤3,搭建分类器,基于自编码器与分类器共同构成报文分类识别模型,训练报文分类识别模型;步骤4,导出训练后的报文分类识别模型,使用训练后的报文分类识别模型对实时报文数据进行入侵检测。2.如权利要求1所述的基于深度神经网络的车载CAN总线报文入侵检测方法,其特征在于,所述步骤1中包括以下步骤:步骤1.1、通过CAN总线分析工具can

utils获取真实CAN日志报文数据,构建报文数据集R;步骤1.2、对报文数据集R进行标注,得到标注的报文数据集;标注标签包括{0,1,2,3},0表示正常报文,1表示拒绝服务攻击DoS报文,2表示重放攻击报文,3表示模糊攻击报文。3.如权利要求1所述的基于深度神经网络的车载CAN总线入侵检测方法,其特征在于,所述步骤2包括以下步骤:步骤2.1,对步骤1得到的标注报文数据集中的CAN报文进行预处理,得到各报文数据的特征空间d;步骤2.2,处理报文时序特征,并结合各报文数据的特征空间d,将报文转化为特征向量T;步骤2.3,将报文的特征向量T标准化后使用自编码器进行特征处理,得到高维特征向量Z,将高维特征向量Z通过解码函数解码得到解码后向量T

。4.如权利要求3所述的基于深度神经网络的车载CAN总线入侵检测方法,其特征在于,所述步骤2.1还包括:提取CAN ID和数据域,将数据域按字节划分为8个信息字,每个字节8位,以十六进制表示,构建各CAN报文数据的特征空间d,特征空间d包括{CAN ID,信息字1,信息字2,信息字3,信息字4,信息字5,信息字6,信息字7,信息字8},共计9个维度。5.如权利要求3或4所述的基于深度神经网络的车载CAN总线入侵检测方法,其特征在于,所述步骤2.2中,处理报文时序特征还包括:提取报文时间标识t
i
,计算相同CAN ID报文出现的时间间隔,记为时间间隔Δt
i
;结合步骤2.1得到的各报文数据的特征空间,得到报文数据的特征向量T,特征向量T包括11维特征空间,特征空间包括:{CAN ID,信息字1,信息字2,信息字3,信息字4,信息字5,信息字6,信息字7,信息字8,时间标识t
i
,时间间隔Δt
i
},将特征标准化后表示为n
a
维的特征向量T,本发明中n
a
=11,即T={a1,a2,
……
,a
11
}。6.如权利要求5所述的基于深度神经网络的车载CAN总线入侵检测方法,其特征在于,所述步骤2.3中,通过自编码器对特征向量T进行处理,得到高维特征向量Z,设输入...

【专利技术属性】
技术研发人员:刘雪娇陈嘉辉夏莹杰曹天聪
申请(专利权)人:杭州远眺科技有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1