利用统计与结构特征检测域名生成算法
密码学与安全
2021-01-25 v2
摘要
如今,借助传统协议与服务上的密码学及隐蔽通信信道,恶意软件活动已达到高度复杂水平。在这方面,规避僵尸网络识别与取缔机制的典型手段是通过域名生成算法(DGA)实施域名浮动。这些算法产生海量域名,受感染设备试图与之通信以寻找命令与控制服务器,但其中仅一小部分被实际注册。由于域名数量巨大,黑名单方法失效。因此,僵尸主控可动态切换控制并阻碍僵尸网络检测机制。为应对此问题,许多安全机制给出基于域名随机性识别 DGA 域名的方案。本工作中,我们探究难以检测的 DGA 家族,因其构造旨在绕过这些机制。更确切地说,它们基于词典构造,使域名看似用户生成。因此,相应生成的域名能通过许多寻找高熵字符串等的过滤器。为应对该挑战,我们提出一种准确高效的概率方法来检测它们。我们通过包含表现出此行为的全部基于词表的 DGA 家族的可靠数据集进行大量实验测试与验证所提方案,并与其他最先进方法比较,实际展示了我们方案的有效性与优越性。
引用
@article{arxiv.1912.05849,
title = {Exploiting Statistical and Structural Features for the Detection of Domain Generation Algorithms},
author = {Constantinos Patsakis and Fran Casino},
journal= {arXiv preprint arXiv:1912.05849},
year = {2021}
}