利用侧信息对 DGA 域名进行在线检测
密码学与安全
2020-03-13 v1 机器学习
摘要
恶意软件应用通常使用命令与控制(C&C)服务器来管理僵尸网络以执行恶意活动。域名生成算法(DGAs)是生成伪随机域名以在被感染僵尸主机与 C&C 服务器间建立通信的流行方法。近年来,基于机器学习的系统被广泛用于检测 DGAs。文献中有若干知名的 SOTA 分类器可在实时应用中以高预测性能检测 DGA 域名。然而,这些 DGA 分类器极易受到对抗攻击,其中对手故意构造域名以规避 DGA 检测分类器。在我们的工作中,我们专注于增强 DGA 分类器以抵御对抗攻击。为此,我们利用侧信息训练和评估了用于 DGA 检测的 SOTA 深度学习和随机森林(RF)分类器,这些侧信息比域名本身更难被对手操纵。此外,侧信息特征的选择使得它们在实践中易于获取以执行在线 DGA 检测。通过将这些模型暴露于一天的真实流量数据以及由对抗攻击算法生成的域名来评估其性能和鲁棒性。我们发现,同时依赖域名和侧信息的 DGA 分类器具有高性能和更强的对抗鲁棒性。
引用
@article{arxiv.2003.05703,
title = {Inline Detection of DGA Domains Using Side Information},
author = {Raaghavi Sivaguru and Jonathan Peck and Femi Olumofin and Anderson Nascimento and Martine De Cock},
journal= {arXiv preprint arXiv:2003.05703},
year = {2020}
}