中文

利用自然语言处理技术对蜜罐命令日志进行僵尸网络 IP 地址簇识别

密码学与安全 2021-04-22 v1

摘要

计算机安全一直深受日益强大、动态、难以检测、难以预测和难以刻画的黑客技术之害。此类技术常部署于能够自动感染脆弱计算机系统并进而构建大型僵尸网络的自传播蠕虫中,这些网络随后被用于对已定目标发起协同攻击。本工作中,我们探究自然语言处理 (NLP) 方法通过分析蜜罐数据来检测并关联僵尸网络行为的新颖应用。在我们的方法中,我们提取被捕获互联网会话期间入侵者所发 shell 命令中观察到的行为,将其化简为随机过程集合,进而用机器学习技术处理以构建分类器与预测器。即便僵尸网络源 IP 试图通过快速或随机置换技术混淆其渗透尝试,我们的技术仍能实现对其聚类的新能力。

关键词

引用

@article{arxiv.2104.10232,
  title  = {Identifying botnet IP address clusters using natural language processing techniques on honeypot command logs},
  author = {Valentino Crespi and Wes Hardaker and Sami Abu-El-Haija and Aram Galstyan},
  journal= {arXiv preprint arXiv:2104.10232},
  year   = {2021}
}