并非所有感染生而平等:针对恶意软件生成网络攻击的时间敏感预测
密码学与安全
2021-02-04 v1
摘要
已有许多技术被提出用于快速检测和遏制恶意软件生成的网络攻击,例如大规模拒绝服务攻击;遗憾的是,在攻击被识别并遏制前的头几分钟内,损害往往已经造成。亟需一种能够在攻击实际发生前做出预测的预警系统,从而通过阻断可能参与攻击的主机来彻底防止即将发生的攻击。然而,阻断响应可能会干扰被阻断主机上的合法进程;为了尽量减少用户不便,同样重要的是预知所预测攻击的发生时间,使得只有最紧迫的威胁触发自动阻断响应,而较不紧迫的则先经人工调查。为此,我们识别出当代恶意软件遵循的典型感染序列;将该序列建模为马尔可夫链并在真实恶意流量上训练,我们得以识别最可能导致攻击的行为,并在垃圾邮件与端口扫描攻击发生前预测出98%的真实世界攻击。此外,利用半马尔可夫链模型,我们能够预知即将发生攻击的时间,这一新颖能力可准确预测97%的真实世界恶意软件攻击的发生时间。我们的工作朝着实现灵活威胁响应模型以最小化对合法用户干扰的目标,迈出了重要且及时的步伐。
引用
@article{arxiv.2102.01944,
title = {All Infections are Not Created Equal: Time-Sensitive Prediction of Malware Generated Network Attacks},
author = {Zainab Abaid and Dilip Sarkar and Mohamed Ali Kaafar and Sanjay Jha},
journal= {arXiv preprint arXiv:2102.01944},
year = {2021}
}
备注
14 pages, 7 figures