加密流量元数据与行为分析

EncGuard Pro 加密通信恶意行为检测平台

检测模式:规则检测 + 分类模型 + 异常检测 + 攻击链融合 模型状态:已启用

实验对比

正常流量与异常流量行为对比

正常流量与异常流量对比实验展示两类通信在会话时长、上下行比例、连接频率等元数据特征上的差异,用于说明系统为什么能在不解密内容的情况下识别风险。

这是赛题要求中的正常流量与攻击流量检测对比实验。

特征数据已接入 告警结果已接入
正常样本10基线通信行为
可疑样本38异常通信行为
平均会话差异1,239.40可疑样本会话时长均值
上行比例差异86.35可疑样本上传特征
连接频率差异30.53可疑样本连接频率
模型状态已启用真实推理已启用
正常通信

正常流量协议分布

ssh 4 https 3 sftp 3
可疑通信

异常流量协议分布

ssh 15 tls 11 https 8 sftp 4
关键特征

元数据行为指标对比

会话时长均值
正常 73.10 可疑 1,239.40
上行比例均值
正常 12.50 可疑 86.35
连接频率均值
正常 3 可疑 30.53
五维画像

行为画像差异

正常 vs 可疑
会话时长
73.10
会话时长(可疑)
1,239.40
上行/下行比例
12.50
上行/下行比例(可疑)
86.35
5 分钟同源连接数
3
5 分钟同源连接数(可疑)
30.53
字节速率
73,662.60
字节速率(可疑)
317,381.75
包间隔波动
0.08
包间隔波动(可疑)
0.02
风险类型

异常行为类型分布

正常通信
5
SSH 爆破
5
爆破后异常行为
5
异常加密隧道
5
加密数据外传
5
未知可疑行为
5
实验说明

安全合规边界

该页面展示特征对比和检测依据,不执行真实攻击、不扫描公网、不解密通信内容。

检测对象
SSH、TLS、HTTPS、SFTP、SCP、加密隧道等通信元数据
检测依据
连接统计、方向序列、会话时长、连接频率、规则命中和攻击链聚合
模型状态
已启用