中文

面向DNS-over-HTTPS数据渗透的鲁棒检测:实用评估与工具包

密码学与安全 2025-12-24 v1 人工智能 网络与互联网体系结构

摘要

本项目旨在评估防御者检测DNS-over-HTTPS(DoH)文件渗透的能力,以及攻击者可采用的规避策略。本项目提供了一个可复现的工具包,用于生成、拦截和分析DoH渗透,并在对抗场景下比较机器学习与阈值基检测方法。本项目的原创性在于引入了一个端到端的容器化管道,使用多种参数(如分块、编码、填充、解析器轮换)生成可配置的文件渗透。它允许在解析器端进行文件重建,同时使用DoHLyzer的分支提取流量级特征。该管道包含预测模块,可基于公开标记数据集训练机器学习模型,然后在恶意和规避DNS-Over-HTTPS流量上进行评估。我们在公开DoH数据集上训练随机森林、梯度提升和逻辑回归分类器,并对抗DoH渗透场景进行基准测试。该工具包编排了流量生成、文件捕获、特征提取、模型训练和分析。该工具包随后被封装到多个Docker容器中,以便轻松部署和无论运行平台而言实现完全可复现。本项目的未来研究方向是将结果在混合企业流量上进行验证,扩展协议覆盖范围以包含HTTP/3/QUIC请求,添加良性流量生成,并致力于实时流量评估。关键目标是量化何时约束隐蔽性使得DoH渗透对攻击者而言不经济且不值得。

关键词

引用

@article{arxiv.2512.20423,
  title  = {Evasion-Resilient Detection of DNS-over-HTTPS Data Exfiltration: A Practical Evaluation and Toolkit},
  author = {Adam Elaoumari},
  journal= {arXiv preprint arXiv:2512.20423},
  year   = {2025}
}

备注

61 pages Advisor : Dr Darren Hurley-Smith