学海网 文档下载 文档下载导航
设为首页 | 加入收藏
搜索 请输入内容:  
 导航当前位置: 文档下载 > 所有分类 > IT/计算机 > 计算机软件及应用 > 一种改进的静态取证数据挖掘算法

一种改进的静态取证数据挖掘算法

计算机时代2009年第4期

·7·

一种改进的静态取证数据挖掘算法

徐宏斌,王燕

(贵州警官职业学院,贵州贵阳550005)

要:随着计算机犯罪案件的日益增加,采集犯罪证据的计算机取证技术已成为目前的研究热点。计算机取证有事

后的静态取证和实时的动态取证两种方法。静态取证的关键是从海量的数据中筛选挖掘出与案件相关的、反映案件客观事实的、有效的犯罪证据信息。基于已有静态取证分析方法的不足,文章提出了一种改进的静态取证数据挖掘算法,并通过对大量数据的测试证明,该算法不但可行而且准确性及效率较高。关键词:计算机取证;静态取证;电子证据;数据挖掘

0引言

随着计算机信息技术的发展和普及,计算机犯罪案件的发生越来越频繁,如何最大限度地获取计算机犯罪相关的电子证据,将犯罪分子绳之以法,有效地打击计算机犯罪,成为了目前的研究热点,其中涉及的技术就是计算机取证(computerforensics)技术。

计算机取证是对电子证据的发现、获取、传输、存贮、分析、提交和报告的过程,大体上可分为三个阶段:电子证据信息的获取和保存、电子证据信息的分析、犯罪证据的呈示。其中证据信息的分析是关键环节,其主要任务是从证据信息中挖掘出强有力直接与间接犯罪证据以及各证据在时间、空间上的相互关系。根据取证时机不同,计算机取证技术可分为事后的静态取证和实时的动态取证两种。实施静态取证的关键是从海量的数据中筛选挖掘有效信息,审查判断出与案件相关的、反映案件客观事实的、法庭接受的电子证据。因此,对海量的电子证据数据进行筛选挖掘的算法研究,有着十分重大的理论价值和实际意义。电子证据数据一般都具有很强相关性,本文主要研究以皮尔森关联系数为相关性度量的强相关项目对的挖掘算法。

其中,P(ij)表示同时满足A=i和B=j的对象的个数(i=0,1;j=0,l)。此外,P(i+)表示满足A=i的对象的个数(不必考虑B的取值),P(+j)表示满足B=j的对象的个数(不必考虑A的取值)。项目对{A,B}的φ关联系数的上界upper(φ(A,B))可以最终表示为公式⑵。

此上界用来过滤掉那些不可能满足条件的项目对,提高算法的效率。

2基于1NF的强相关项目对的挖掘算法——改进的Taper+算法

为了减少候选项目对的测试代价,我们利用1NF的性质,对Taper算法进行改进,设计了改进的Taper+算法,在挖掘过程中减少候选项目对的数目,以提高算法的效率。

Taper+算法分为两个步骤:候选项目对的产生和剪枝。在候选项目对产生过程中,利用1NF的性质减少候选项目对的数目:在剪枝过程,利用上界过滤掉那些不可能满足条件的项目对,避免计算那些剪枝掉的项目对的支持度的代价。我们依据以下四个结果,说明Taper+算法的优势。

1皮尔森关联系数以及Taper算法

从统计角度,相关性度量描述了变量之间关联性的强弱。对于离散变量而言,变量之间的关联关系可以用皮尔森关联系数来表示。φ关联系数是皮尔森关联系数在二元变量时的一种特殊形式。假定有两个二元变量A和B,其取值的分布情况如表1所示。

表1

变量取制分布图

B

A

列和

01

P(00)P(00)P(00)

1P(00)P(00)P(00)

行和P(00)P(00)N

⑴原始的Taper算法在剪枝过程之前有个候选项目对。

因为原始的Taper算法并未考虑关系表的特殊性,所以它生成了所有可能的组合。

Taper+算法在剪枝过程之前只有

个候选项目对。

显然,根据⑴和⑵,在第一步中(即候选项目对的产生),

Taper+算法比原始的Taper算法少生成个关

φ关联系数可以按以下公式进行计算:

系数据库上不正确的项目对,其数量随属性与属性值的个数⑴

增大。

而且,这些个关系数据库上不正确的项目对在利用φ关联

第1页

TOP相关主题

  • 静态路由算法
  • 静态优先级调度算法
  • 数据挖掘算法
  • 数据挖掘十大算法
  • 数据挖掘原理与算法
  • 数据挖掘十大算法 pdf
  • 挖掘机取证复审
  • 数据挖掘十大经典算法

我要评论

相关文档

站点地图 | 文档上传 | 侵权投诉 | 手机版
新浪认证  诚信网站  绿色网站  可信网站   非经营性网站备案
本站所有资源均来自互联网,本站只负责收集和整理,均不承担任何法律责任,如有侵权等其它行为请联系我们.
文档下载 Copyright 2013 doc.xuehai.net All Rights Reserved.  email
返回顶部