中文

别动我的数据库:通过查询序列动态分析检测数据库勒索软件

密码学与安全 2019-07-17 v1 数据库

摘要

勒索软件是一种新兴威胁,2017 年造成 50 亿美元损失,预计 2019 年将达到 115 亿美元。虽然最初针对 PC(客户端)平台,勒索软件近期已跃迁至服务器端数据库——始于 2017 年 1 月的 MongoDB Apocalypse 攻击,随后其他攻击波 targeting 多种数据库类型,如 MongoDB、MySQL、ElasticSearch、Cassandra、Hadoop 和 CouchDB。尽管先前研究已开发针对客户端勒索软件的对策(例如 CryptoDrop 和 ShieldFS),服务器端勒索软件问题迄今零关注。我们的工作旨在弥补这一空白,提出 DIMAQS(恶意查询序列的动态识别),一种面向数据库的勒索软件检测新方案。DIMAQS 对传入查询进行运行时监控,并使用着色 Petri 网(CPNs)进行模式匹配以检测攻击。我们的系统设计展现了若干新技术,以实现对恶意查询序列的全局高效检测(即不将检测局限于独立用户连接)。我们的概念验证实现针对 MySQL 服务器。评估显示高效率,无假阳性与假阴性,且性能开销非常有限,低于 5%。我们将发布数据集与实现,供社区复现测试并与我们的结果比较。

关键词

引用

@article{arxiv.1907.06775,
  title  = {Hands Off my Database: Ransomware Detection in Databases through Dynamic Analysis of Query Sequences},
  author = {Lukas Iffländer and Alexandra Dmitrienko and Christoph Hagen and Michael Jobst and Samuel Kounev},
  journal= {arXiv preprint arXiv:1907.06775},
  year   = {2019}
}