摘要:网络流量中的恶意软件检测数据集是由Stratosphere实验室创建的标注物联网网络流量数据集,包含恶意软件和良性流量,旨在为网络恶意软件研究人员和分析人员提供全面信息。

数据集简介

数据集概述

网络流量中的恶意软件检测数据集是由Stratosphere实验室创建的标注物联网网络流量数据集,包含恶意软件和良性流量,旨在为网络恶意软件研究人员和分析人员提供全面信息。数据集基于Stratosphere实验室的恶意软件捕获分析技术和人工网络分析,包含10种精细标签:Attack(攻击)、Benign(良性)、C&C(命令与控制)、DDoS(分布式拒绝服务)、FileDownload(文件下载)、HeartBeat(心跳)、Mirai(Mirai僵尸网络)、Okiru(Okiru僵尸网络)、PartOfAHorizontalPortScan(水平端口扫描)和Torii(Torii僵尸网络)。数据格式为CSV,包含23个字段(时间戳、源/目标IP和端口、协议、服务、持续时间、字节数、数据包数、连接状态等),文件大小138.47MB。该数据集适用于网络流量监控、入侵检测、恶意软件研究和物联网安全。

数据结构与关键特征

数据集采用CSV格式,包含23列网络连接特征,每行代表一条网络连接日志。关键特征包括:精细化标签系统(10种标签覆盖良性流量和多种恶意行为模式)、专家人工分析(基于Stratosphere实验室的专业分析而非自动标注)、物联网场景聚焦(针对物联网设备的恶意软件行为)、全面网络特征(时间、地址、端口、协议、字节数、数据包数、连接状态、历史等)、以及僵尸网络家族识别(Mirai、Okiru、Torii三大物联网僵尸网络)。数据集的10类标签反映了恶意软件生命周期的不同阶段:HeartBeat和C&C是持久化和通信阶段,FileDownload是载荷投递阶段,Attack和DDoS是攻击执行阶段,PartOfAHorizontalPortScan是侦察阶段,Mirai/Okiru/Torii是特定僵尸网络家族。23个字段涵盖了网络流量分析的核心维度:时间(ts、duration)、通信双方(orig_h、orig_p、resp_h、resp_p)、协议和服务(proto、service)、流量特征(orig_bytes、resp_bytes、orig_pkts、resp_pkts)、连接质量(conn_state、missed_bytes、history)。人工分析的标注方式确保了高质量但也限制了数据集规模。

应用价值与研究方向

该数据集在网络安全、入侵检测、恶意软件研究和物联网安全领域具有重要应用价值,可用于开发网络入侵检测系统、恶意流量分类器、僵尸网络检测工具和物联网安全防护平台。研究方向包括:基于机器学习的恶意流量分类算法、多标签分类(单条连接可能同时具有多个标签)、时序流量分析、异常检测技术、僵尸网络行为特征提取、C&C通信模式识别、DDoS攻击检测与缓解、以及物联网设备安全加固。数据集的10类精细标签特别适合研究恶意软件行为的细粒度分类、不同攻击阶段的识别、以及基于网络流量的威胁情报生成。此外,该数据集还可扩展至零日恶意软件检测、网络取证分析、威胁狩猎、安全运营中心(SOC)等应用场景,为推动AI技术在网络安全领域的应用、提升入侵检测准确率、增强物联网安全防护、改善威胁响应速度提供重要的数据支撑和技术基础。Stratosphere实验室的持续更新(月度)确保数据集能够反映最新的恶意软件威胁趋势。在物联网设备数量爆炸式增长和僵尸网络威胁日益严重的背景下,该数据集对于保护物联网基础设施、防范大规模DDoS攻击、提升网络安全态势感知能力具有重要意义。

数据集来源

由张家梁(Bob)整理并于2026年在7zcode平台公开发布。

数据集信息

免责声明与引用

数据仅用于科研与教学用途。若用于商业场景,请自行核验数据许可。如需引用,请在论文或报告中注明数据集名称与版本号。

作者信息

作者:Bob (张家梁)
项目编号:Datasets-232
文件大小:720M
原创声明:本数据集为整理作品

联系方式

开源协议

本项目采用AGPL-3.0开源协议,允许个人和组织自由使用、修改和分发代码,但基于本项目的衍生作品必须同样开源,且用于提供网络服务时需向用户提供完整源代码。本项目仅供学习研究使用,作者不对使用本项目产生的任何后果承担责任,使用者应遵守当地法律法规,合理合法使用本项目。如本项目对您的研究或工作有所帮助,欢迎引用并注明出处。

声明:本站所有项目资源都可以正常运行,亲测无错!而且我们录制了演示视频,在我们注明的环境版本下,项目运行效果完全和演示视频一致。客服QQ:下载须知