中文

恶意 DNS-over-HTTPS 流量检测:一种基于自编码器的异常检测方法

密码学与安全 2023-10-18 v1

摘要

为维护用户网页浏览历史的隐私,主流浏览器使用 DNS-over-HTTPS(DoH)协议加密其 DNS 流量。不幸的是,加密 DNS 数据包使许多现有入侵检测系统无法利用明文域名检测恶意流量。本文中,我们设计了一个仅通过观测加密 DoH 流量即可检测恶意 DNS 流量的自编码器。相较以往工作,所提自编码器在 DoH 流量中寻找异常,从而可检测此前未观测到的恶意流量,即零日攻击。我们进行了大量实验来评估所提自编码器的性能,并将其与局部离群因子、单类支持向量机、孤立森林和变分自编码器等其他异常检测算法比较。我们发现所提自编码器取得了最高的检测性能,在多种恶意流量类型上中位 F-1 分数达 99%。

关键词

引用

@article{arxiv.2310.11325,
  title  = {Detection of Malicious DNS-over-HTTPS Traffic: An Anomaly Detection Approach using Autoencoders},
  author = {Sergio Salinas Monroy and Aman Kumar Gupta and Garrett Wahlstedt},
  journal= {arXiv preprint arXiv:2310.11325},
  year   = {2023}
}