一石二鸟:高精度高覆盖的恶意域名检测
密码学与安全
2017-11-02 v1
摘要
基于推断的技术是分析 DNS 数据并检测恶意域名的主要方法之一。推断技术的核心思想是首先基于从 DNS 数据提取的特征定义域名之间的关联,然后部署推断算法,根据域名与已知恶意域名的直接/间接关联来推断潜在恶意域名。关联的定义方式是推断技术有效性的关键。理想情况是既准确(即避免将无实际联系的域名错误关联)又具有良好覆盖(即识别所有具有实际联系的域名间关联)。由于 DNS 数据提供的信息范围有限,设计同时实现高准确率与良好覆盖的关联方案成为挑战。本文提出一种新的关联方案以识别由同一实体控制的域名。我们的核心思想是对主动 DNS 数据进行深入分析,以准确区分公共 IP 与专用 IP,从而建立域名间的高质量关联。我们的方案识别出了许多被现有最优方法丢弃的域名间有意义连接。实验结果表明,所提关联方案相比现有方法不仅显著提升域名覆盖率,还实现了更好的检测准确率。现有的基于路径的推断算法专为 DNS 数据分析设计,有效但计算开销大。作为解决方案,我们研究了将我们的关联方案与通用置信传播算法相结合的成效。通过全面实验,我们表明该方法在仅轻微影响检测准确率的前提下,显著提升了效率与可扩展性。
引用
@article{arxiv.1711.00300,
title = {Killing Two Birds with One Stone: Malicious Domain Detection with High Accuracy and Coverage},
author = {Issa Khalil and Bei Guan and Mohamed Nabeel and Ting Yu},
journal= {arXiv preprint arXiv:1711.00300},
year = {2017}
}