迈向可解释的 DGA 多分类的第一步
密码学与安全
2021-06-24 v1 机器学习
摘要
众多恶意软件家族依赖域名生成算法(DGAs)来与其命令与控制(C2)服务器建立连接。为对抗 DGAs,已有若干机器学习分类器被提出,用于识别生成特定域名的 DGA,从而触发针对性 remediation 措施。然而,所提出的最先进分类器基于深度学习模型。这些模型的黑盒性质使其推理过程难以评估。由此导致的信任缺失使得此类模型的实际应用不可行。本文中,我们提出 EXPLAIN,一种基于特征且无上下文的 DGA 多分类器。我们在统一设置下,使用相同真实世界数据,将我们方法的若干特征集与超参数组合与若干最先进分类器进行比较评估。我们的分类器取得了具有竞争力的结果,具备实时能力,且其预测比相关工作中提出的 DGA 多分类器的预测更容易追溯到特征。
引用
@article{arxiv.2106.12336,
title = {First Step Towards EXPLAINable DGA Multiclass Classification},
author = {Arthur Drichel and Nils Faerber and Ulrike Meyer},
journal= {arXiv preprint arXiv:2106.12336},
year = {2021}
}
备注
Accepted at The 16th International Conference on Availability, Reliability and Security (ARES 2021)