中文

微调大语言模型用于 DGA 和 DNS 泄露检测

密码学与安全 2024-11-08 v2

摘要

域名生成算法是恶意软件用于动态生成看似随机的域名以与命令与控制服务器通信的恶意技术。由于 DGA 域名的生成快速且简单,检测方法必须高效且精确才能有效。大语言模型已证明其在实时检测任务中的熟练程度,使其成为检测 DGA 的理想候选者。我们的工作验证了微调后的大语言模型在检测 DGA 和 DNS 泄露攻击方面的有效性。我们开发了大语言模型,并使用包含 59 个不同真实世界 DGA 恶意软件家族和正常域名数据的多样化数据集进行了全面评估。我们的大语言模型显著优于传统的自然语言处理技术,尤其是在检测未知 DGA 方面。我们还评估了其在 DNS 泄露数据集上的性能,证明了其在增强网络安全措施方面的有效性。据我们所知,这是首次将大语言模型实证应用于 DGA 和 DNS 泄露检测的工作。

关键词

引用

@article{arxiv.2410.21723,
  title  = {Fine-tuning Large Language Models for DGA and DNS Exfiltration Detection},
  author = {Md Abu Sayed and Asif Rahman and Christopher Kiekintveld and Sebastian Garcia},
  journal= {arXiv preprint arXiv:2410.21723},
  year   = {2024}
}

备注

Accepted in Proceedings of the Workshop at AI for Cyber Threat Intelligence (WAITI), 2024