加密流量元数据与行为分析

EncGuard Pro 加密通信恶意行为检测平台

检测模式:规则检测 + 分类模型 + 异常检测 + 攻击链融合 模型状态:已启用

实验对比

正常流量与异常流量行为对比

正常流量与异常流量对比实验展示两类通信在会话时长、上下行比例、连接频率等元数据特征上的差异,用于说明系统为什么能在不解密内容的情况下识别风险。

这是正常流量与异常流量的检测对比实验,用于观察模型在不同场景下的识别差异。

特征数据已接入 告警结果已接入
正常样本10基线通信行为
可疑样本34异常通信行为
平均会话差异1,319.00可疑样本会话时长均值
上行比例差异60.93可疑样本上传特征
连接频率差异27.65可疑样本连接频率
模型状态已启用真实推理已启用
正常通信

正常流量协议分布

https 4 sftp 3 ssh 3
可疑通信

异常流量协议分布

ssh 13 tls 8 https 7 sftp 6
关键特征

元数据行为指标对比

会话时长均值
正常 91.73 可疑 1,319.00
上行比例均值
正常 1.25 可疑 60.93
连接频率均值
正常 4.60 可疑 27.65
五维画像

行为画像差异

正常 vs 可疑
会话时长
91.73
会话时长(可疑)
1,319.00
上行/下行比例
1.25
上行/下行比例(可疑)
60.93
5 分钟同源连接数
4.60
5 分钟同源连接数(可疑)
27.65
字节速率
137,003.76
字节速率(可疑)
317,998.34
包间隔波动
0.05
包间隔波动(可疑)
0.01
风险类型

异常行为类型分布

正常通信
5
SSH 爆破
5
爆破后异常行为
5
异常加密隧道
5
加密数据外传
5
未知可疑行为
5
实验说明

安全合规边界

该页面展示特征对比和检测依据,不执行真实攻击、不扫描公网、不解密通信内容。

检测对象
SSH、TLS、HTTPS、SFTP、SCP、加密隧道等通信元数据
检测依据
连接统计、方向序列、会话时长、连接频率、规则命中和攻击链聚合
模型状态
已启用