中文

利用机器学习技术检测恶意TLS服务器

密码学与安全 2017-05-26 v1 网络与互联网体系结构

摘要

TLS使用X.509证书进行服务器认证。X.509证书是一种复杂的文档,在创建/使用过程中可能会出现各种无意的错误。此外,许多证书属于恶意网站,应被客户端拒绝,且不应访问这些Web服务器。通常,当客户端通过传统测试发现可疑证书时,会请求人工干预。但是,查看证书时,大多数人无法区分恶意网站和非恶意网站。因此,一旦传统证书验证失败,我们不再请求人工干预,而是使用机器学习技术使Web浏览器能够决定该证书所属的服务器是否为恶意服务器,即是否应访问该网站。在上述阶段接受证书后,我们观察到该网站仍可能被证明是恶意的。因此,在第二阶段,我们在沙箱中下载网站的一部分而不解密它,并观察TLS加密流量(在沙箱中捕获的加密恶意数据无法危害系统)。由于握手完成后流量被加密,无法采用传统的模式匹配技术。因此,我们使用流量的流特征以及上述第一阶段中使用的特征。我们将这些特征与TLS握手期间获得的未加密TLS头部信息相结合,并在机器学习分类器中使用它们来识别流量是否为恶意流量。

关键词

引用

@article{arxiv.1705.09044,
  title  = {Detecting Malignant TLS Servers Using Machine Learning Techniques},
  author = {Sankalp Bagaria and R. Balaji and B. S. Bindhumadhava},
  journal= {arXiv preprint arXiv:1705.09044},
  year   = {2017}
}

备注

7 pages