中文

破译恶意软件对 TLS 的使用(无需解密)

密码学与安全 2016-07-07 v1

摘要

恶意软件使用 TLS 给网络威胁检测带来了新的挑战,因为传统的模式匹配技术不再适用于其消息。然而,TLS 也引入了一组复杂的可观测数据特征,允许对客户端和服务器做出许多推断。我们表明,这些特征可用于检测和理解恶意软件通信,同时保护加密良性使用的隐私。即使仅限于单个加密流,这些数据特征也允许对网络通信进行准确的恶意软件家族归属。为了证明这一点,我们对恶意软件和企业应用程序如何使用 TLS 进行了详细研究。我们对数百万个 TLS 加密流进行了总体分析,并对由数千个独特恶意软件样本和数万个恶意 TLS 流组成的 18 个恶意软件家族进行了针对性研究。重要的是,我们识别并适应了使用恶意软件沙箱引入的偏差。恶意软件分类器的性能与恶意软件家族对 TLS 的使用相关,即积极演化其密码学使用的恶意软件家族更难分类。我们得出结论,在企业环境中,恶意软件对 TLS 的使用与良性使用截然不同,这些差异可以有效地用于规则和机器学习分类器中。

关键词

引用

@article{arxiv.1607.01639,
  title  = {Deciphering Malware's use of TLS (without Decryption)},
  author = {Blake Anderson and Subharthi Paul and David McGrew},
  journal= {arXiv preprint arXiv:1607.01639},
  year   = {2016}
}

备注

15 pages, 4 figures