恶意域名与受感染客户端的联合检测
机器学习
2019-06-24 v1 密码学与安全
机器学习
摘要
基于加密 HTTPS 流量检测受恶意软件感染的计算机和检测恶意网络域名是颇具挑战性的问题,因为仅能观察到地址、时间戳和数据量。这些检测问题是耦合的,因为受感染的客户端往往与恶意域名进行交互。流量数据可大规模收集,且杀毒工具可用于追溯识别受感染客户端。相比之下,域名必须在取证分析后逐个标注。我们探索基于 sluice 网络的迁移学习;这使得检测模型能够相互引导。在一项大规模实验研究中,我们发现该模型优于已知的参考模型,并能检测出先前未知的恶意软件、先前未知的恶意软件家族以及先前未知的恶意域名。
引用
@article{arxiv.1906.09084,
title = {Joint Detection of Malicious Domains and Infected Clients},
author = {Paul Prasse and Rene Knaebel and Lukas Machlica and Tomas Pevny and Tobias Scheffer},
journal= {arXiv preprint arXiv:1906.09084},
year = {2019}
}
备注
Mach Learn (2019)