DANTE:一种用于挖掘与监控暗网流量的框架
密码学与安全
2020-03-06 v1 机器学习
摘要
数以万亿计的网络数据包被发送到互联网上不存在的目的地。这种“暗网”流量捕获了旨在发现和入侵全球设备的僵尸网络及其他恶意活动的行迹。为从这些数据中挖掘威胁情报,必须能够处理大规模日志流并以有意义的方式表示流量模式。然而,通过观察网络端口(服务)的使用方式,可以捕捉每次传输的意图。在本文中,我们提出 DANTE:一种用于挖掘暗网流量的框架与算法。DANTE 通过对观察到的端口序列应用 Word2Vec 来学习目标网络端口的含义。然后,当某主机发送新序列时,DANTE 将该传输表示为该序列中所出现端口的平均嵌入。最后,DANTE 在观察到的序列上使用一种新颖的增量时间序列簇跟踪算法来检测重复出现的行为与新出现的威胁。为评估系统,我们在欧洲最大电信提供商 Deutsche Telekom 收集的一整年暗网流量(超过三 TB)上运行了 DANTE 并分析结果。DANTE 发现了 1,177 个新出现的威胁,并能够随时间跟踪恶意活动。我们还将 DANTE 与当前最佳方法比较,发现 DANTE 在检测暗网流量模式上更实用且更有效。
引用
@article{arxiv.2003.02575,
title = {DANTE: A framework for mining and monitoring darknet traffic},
author = {Dvir Cohen and Yisroel Mirsky and Yuval Elovici and Rami Puzis and Manuel Kamp and Tobias Martin and Asaf Shabtai},
journal= {arXiv preprint arXiv:2003.02575},
year = {2020}
}