基于局部敏感哈希 improving 实时恶意软件 DNS 隐蔽通道识别
密码学与安全
2025-11-26 v1 网络与互联网体系结构
摘要
当前恶意软件日益依赖 DNS 基于隐蔽通道以规避检测并维持对命令与控制服务器的隐蔽通信。虽然既有工作聚焦于检测此类活动,但从捕获的网络流量中识别具体恶意软件家族及其行为仍具有挑战性,这源于 DNS 的变异性。本文首次将局部敏感哈希应用于恶意软件 DNS 隐蔽通道的检测与识别。我们的 метод 将 DNS 子域序列编码为统计相似特征,有效捕获恶意活动的异常特征。结合随机森林分类器,我们的方法在准确率和误报率上均优于既有方法,同时展现出对以往未见或被修改的恶意软件样本的更强鲁棒性和泛化能力。我们进一步表明,该方法仅凭 DNS 子域即可可靠分类恶意软件行为(如文件上传或下载)。
引用
@article{arxiv.2511.20229,
title = {Improving the Identification of Real-world Malware's DNS Covert Channels Using Locality Sensitive Hashing},
author = {Pascal Ruffing and Denis Petrov and Sebastian Zillien and Steffen Wendzel},
journal= {arXiv preprint arXiv:2511.20229},
year = {2025}
}