基于被动DNS流量数据挖掘的快速通量服务网络检测
密码学与安全
2018-09-19 v5 网络与互联网体系结构
应用统计
摘要
在过去十年中,快速通量技术已成为在快速通量服务网络(FFSN)中组织僵尸网络的常见做法,这类网络是能够以极高可用性支撑非法在线服务的平台。本文报道一种有效的快速通量检测算法,基于对某企业网络域名系统(DNS)流量的被动分析。所提方法基于近实时识别度量多种快速通量关键特征的不同指标;这些指标通过简单而有效的数学与数据挖掘方法相结合。该方案已在一个企业网络上进行为期一个月的实验评估,实验中注入了利用 FFSN 且涵盖多种攻击场景的不同恶意软件活动的 pcap 数据。对快速通量域名列表的深入分析证实了所提算法所用指标的可靠性,并识别出许多属于两个著名 FFSN(即 Dark Cloud 和 SandiFlux)的 IP,因此我们对其进行了描述。所有快速通量域名均以极低的误报率被检测出来;与既往工作的性能指标对比显示出显著改进。
引用
@article{arxiv.1804.06316,
title = {Fast Flux Service Network Detection via Data Mining on Passive DNS Traffic},
author = {Pierangelo Lombardo and Salvatore Saeli and Federica Bisio and Davide Bernardi and Danilo Massa},
journal= {arXiv preprint arXiv:1804.06316},
year = {2018}
}
备注
This is a pre-print of an article published in the proceedings of 21st International Conference, ISC 2018, Guildford, UK, September 9-12, 2018. The final authenticated version is available online at: https://doi.org/10.1007/978-3-319-99136-8_25