Domainator:利用元数据序列检测与识别 DNS 隧道恶意软件
密码学与安全
2025-11-20 v1 网络与互联网体系结构
摘要
近年来,具备隧道(或:隐蔽信道)能力的恶意软件日益增多。尽管恶意软件研究已催生出多种方法与创新,但仅基于 DNS 隧道特征对恶意软件进行检测与区分的技术仍处于起步阶段。此外,迄今为止尚无研究利用 DNS 隧道流量来获取恶意软件当前所采取行动的知识。本文提出了 Domainator,这是一种检测与区分 SOTA 恶意软件及 DNS 隧道工具的方法,且不依赖于诸如嵌入子域名中的“魔数”等易被迅速篡改的浅层特征。相反,我们应用序列模式分析来识别特定类型的恶意软件。我们使用 7 种不同的恶意软件样本与隧道工具评估了该方法,并能够基于其 DNS 流量识别特定恶意软件。我们进一步通过 DNS 隧道痕迹推断特定恶意软件的大致行为。最后,我们将 Domainator 与相关方法进行了比较。
引用
@article{arxiv.2505.22220,
title = {Domainator: Detecting and Identifying DNS-Tunneling Malware Using Metadata Sequences},
author = {Denis Petrov and Pascal Ruffing and Sebastian Zillien and Steffen Wendzel},
journal= {arXiv preprint arXiv:2505.22220},
year = {2025}
}