命令与控制阶段失陷主机中攻击者行为分析
密码学与安全
2021-08-31 v1
摘要
传统的僵尸网络黑名单被动响应方法无法适应快速演进的网络攻击态势。自动且主动地检测并阻断僵尸网络主机将极大惠及产业界。僵尸网络的行为分析已被证明对多种攻击类型有效。然而,现有工作仅关注分析进出僵尸主机的网络流量。本工作中,我们采取不同方法,分析失陷主机中攻击者输入的命令链。我们部署了若干蜜罐以模拟 Linux shell,并允许攻击者访问这些 shell 以收集大量命令数据集。我们进一步开发了自动化机制来分析这些数据。为实现自动化,我们开发了名为 CYbersecurity information Exchange with Privacy (CYBEX-P) 的系统。最后,我们对数据集进行序列分析,表明无需像以往工作那样分析网络流量,即可成功预测攻击者行为。
引用
@article{arxiv.2106.04720,
title = {Analysis of Attacker Behavior in Compromised Hosts During Command and Control},
author = {Farhan Sadique and Shamik Sengupta},
journal= {arXiv preprint arXiv:2106.04720},
year = {2021}
}