本文针对I2P匿名网络可能被恶意攻击者用于数据外泄的问题,提出了一种两阶段机器学习检测方法。I2P通过大蒜路由和分布式网络架构提供强匿名性,但这也使得企业网络中的恶意数据传输难以被传统安全措施发现。现有研究主要关注协议级流量识别,缺乏行为威胁评估。作者利用SafeSurf Darknet 2025数据集(包含184,548条网络流),首先在第一阶段使用随机森林分类器区分I2P流量与正常网络流量,达到了99.96%的准确率,在32,318条正常流中仅产生2个误报。第二阶段,对识别为I2P的流量进行行为分析,使用XGBoost分类器区分数据外泄与合法活动,准确率为91.11%。实验表明,基于树的集成方法显著优于深度神经网络和支持向量机。特征重要性分析显示,最具区分能力的特征包括数据包时序和流持续时间。该研究证明,在实际网络环境中可以实现准确的I2P流量检测和威胁优先级排序,从而使安全团队能够将资源集中于高风险事件,而非监控所有加密流量。
💡 推荐理由: I2P匿名网络为数据外泄提供了隐蔽通道,传统检测手段失效。本文提出的两阶段机器学习方法能够高精度检测I2P流量并区分恶意行为,弥补了现有研究在行为分析上的空白,为蓝队提供可落地的检测思路。
🎯 建议动作: 研究跟进