恶意活动报告的十年:互联网恶意活动黑名单的回顾性分析
密码学与安全
2019-04-25 v1
摘要
本文关注公共黑名单对互联网恶意活动(简称 mal-activity)的报告,旨在对多年来所报告的内容进行系统性刻画,更重要的是,对报告活动的演变进行刻画。利用覆盖 2007 年 1 月至 2017 年 6 月期间的 22 个黑名单作为初始种子,我们收集了涉及全球 662K 个唯一 IP 地址的超过 5100 万条恶意活动报告。借助 Wayback Machine、杀毒(AV)工具报告以及若干额外的公共数据集(例如 BGP Route Views 和互联网注册库),我们用历史元信息丰富了数据,包括地理定位(国家)、自治系统(AS)编号和恶意活动类型。此外,我们使用最初标注的约 157 万条恶意活动数据集(来自公共黑名单)训练了一个机器学习分类器,以对通过其他来源获得的约 4400 万条未标注恶意活动数据集进行分类。我们将收集到的独特数据集(及所用脚本)公开,以供进一步研究。本文的主要贡献包括一种新颖的报告收集手段、采用机器学习方法对报告活动进行分类、对数据集的刻画,以及最重要的,对恶意活动报告行为的时间分析。受 P2P 行为建模启发,我们的分析表明,某些类别的恶意活动(例如钓鱼)以及少数恶意活动来源具有持续性,这意味着基于黑名单的防护系统要么无效,要么更新周期长得不合理。我们的分析还指出,通过聚焦于构成恶意活动主体的重度贡献者,可以更有效地利用资源。
引用
@article{arxiv.1904.10629,
title = {A Decade of Mal-Activity Reporting: A Retrospective Analysis of Internet Malicious Activity Blacklists},
author = {Benjamin Zi Hao Zhao and Muhammad Ikram and Hassan Jameel Asghar and Mohamed Ali Kaafar and Abdelberi Chaabane and Kanchana Thilakarathna},
journal= {arXiv preprint arXiv:1904.10629},
year = {2019}
}
备注
ACM Asia Conference on Computer and Communications Security (AsiaCCS), 13 pages