中文

利用香农熵检测基于域生成算法(DGA)的完全限定域名(FQDN)

密码学与安全 2023-04-18 v1

摘要

域名系统(DNS)是互联网的骨干。然而,威胁行为者滥用这一过时的协议,以新颖的方式促进命令与控制(C2)行动、隧道传输或泄露敏感信息。2020 年末的 FireEye 泄露和 Solarwinds 入侵事件展示了黑客组织的复杂性。研究人员急于对恶意软件进行逆向工程,并急于解码加密流量。值得注意的是,各组织都渴望成为第一个“解开谜题”的。SANS 研究所的 Eric Cole 博士经常表示“预防是理想的,但检测是必须的”。检测分析未必总能提供加密流量中的底层上下文,但至少能给防御者一个检测异常的机会。SUNBURST 是影响 Solarwinds Orion 的后门的开源代称。在分析该恶意软件与安全厂商研究时,网络杀伤链(Cyber Kill Chain)的 C2 阶段存在一个可能的单点故障,为防御者利用并检测该活动本身提供了途径。有一点机会总比没有好。假设是加密增加了字符串的熵。SUNBURST 依赖加密通过 DNS 查询泄露数据,攻击者将这些查询前置到已注册的完全限定域名(FQDN)上。这些 FQDN 被 typo-squat(域名抢注)以模仿亚马逊网络服务(AWS)域名。SUNBURST 检测可通过针对给定日期所有 DNS 日志的简单单变量 t 检验实现。检测代码位于 GitHub(https://github.com/MalwareMorghulis/SUNBURST)。

关键词

引用

@article{arxiv.2304.07943,
  title  = {Detecting Domain-Generation Algorithm (DGA) Based Fully-Qualified Domain Names (FQDNs) with Shannon Entropy},
  author = {Adam Dorian Wong},
  journal= {arXiv preprint arXiv:2304.07943},
  year   = {2023}
}