基于 DNS 流量数据解释机器学习 DGA 检测器
密码学与安全
2022-08-11 v1 机器学习
摘要
在线系统缺乏连续性的最常见原因之一源于一种广为人知的网络攻击——分布式拒绝服务(DDoS)攻击,其中受感染设备网络(僵尸网络)被利用,通过攻击者的指令来淹没服务的计算能力。该攻击通过域名系统(DNS)技术借助域名生成算法(DGA)实施,这是一种隐蔽的连接策略,但仍会留下可疑的数据模式。为检测此类威胁,相关分析已取得进展。大多数研究将机器学习(ML)视为一种解决方案,其在分析和分类海量数据方面可高度有效。尽管性能强劲,ML 模型在其决策过程中存在一定程度的不可解释性。为应对该问题,ML 的一个分支——可解释机器学习(Explainable ML)试图打破分类器的黑盒性质,使其可解释且人类可读。本工作针对僵尸网络和 DGA 检测背景下的可解释机器学习问题,据我们所知,这是首次具体拆解专为僵尸网络/DGA 检测设计的 ML 分类器的决策,从而提供全局与局部解释。
引用
@article{arxiv.2208.05285,
title = {Explaining Machine Learning DGA Detectors from DNS Traffic Data},
author = {Giorgio Piras and Maura Pintor and Luca Demetrio and Battista Biggio},
journal= {arXiv preprint arXiv:2208.05285},
year = {2022}
}