利用对抗机器学习改进基于DGA的恶意域名分类器以增强恶意软件防御
密码学与安全
2021-01-05 v1 人工智能
摘要
攻击者在网络攻击中利用域名生成算法(DGAs)建立命令与控制(C&C)服务器通信。已知/已识别C&C域名的黑名单常被用作防御机制之一。然而,由于黑名单是静态的且由基于签名的方法生成,它们既无法跟上也不能检测前所未见的恶意域名。由于黑名单域名检查的这一缺陷,机器学习算法已被一定程度上用于解决该问题。但是,当使用有限数据集训练时,算法很可能无法检测新的DGA变体。为缓解此弱点,我们成功应用了使用长短期记忆(LSTM)方法与一种新颖特征工程技术的基于DGA的恶意域名分类器。我们模型的性能显示出比先前研究报告模型更高的准确率。此外,我们提出一种利用对抗机器学习生成前所未见恶意软件相关域名族的新方法,可用于揭示机器学习算法在此方面的不足。接着,我们用新样本扩充训练数据集,使机器学习模型的训练在检测前所未见恶意域名变体时更为有效。最后,为保护恶意域名黑名单免遭泄露与篡改,我们设计了安全数据容器来存储黑名单并保证其抵御对抗性访问与修改的保护。
引用
@article{arxiv.2101.00521,
title = {Improving DGA-Based Malicious Domain Classifiers for Malware Defense with Adversarial Machine Learning},
author = {Ibrahim Yilmaz and Ambareen Siraj and Denis Ulybyshev},
journal= {arXiv preprint arXiv:2101.00521},
year = {2021}
}
备注
10 pages, 6 figures , 2 tables