基于被动 DNS 与 SPF 的垃圾邮件域名早期检测
密码学与安全
2022-05-05 v1
摘要
垃圾邮件域名是未经请求邮件的来源,也是钓鱼活动或恶意软件分发等欺诈与恶意活动的主要载体之一。垃圾邮件域名检测是一场竞赛:一旦垃圾邮件发出,关停域名或将其列入黑名单用处相对有限,因为垃圾邮件发送者须为新活动注册新域名。为阻止恶意行为者发送邮件,我们需尽可能快地检测它们,理想情况下甚至在其活动发起前。本文利用来自 Farsight Security 的近实时被动 DNS 数据,监控新注册域名的 DNS 流量及其 TXT 记录内容,特别是发件人策略框架(SPF)——一种针对域名的反欺骗协议,也是抵御破坏性商业电子邮件泄露诈骗的第一道防线——的配置。由于垃圾邮件与良性域名具有不同的 SPF 规则与流量轮廓,我们构建了一种利用被动 DNS 流量所收集特征检测垃圾邮件域名的新方法。借助域名的 SPF 配置及其 TXT 记录流量,我们以低误报率准确检测出相当比例的垃圾邮件域名,展示了其在真实部署中的潜力。我们的分类方案可在垃圾邮件域名发送任何邮件前,仅用单次 DNS 查询即检测之,随后还可通过监控更多域名流量精炼其分类。
引用
@article{arxiv.2205.01932,
title = {Early Detection of Spam Domains with Passive DNS and SPF},
author = {Simon Fernandez and Maciej Korczyński and Andrzej Duda},
journal= {arXiv preprint arXiv:2205.01932},
year = {2022}
}