中文

少即是多:用于恶意域名检测的鲁棒新颖特征

密码学与安全 2020-06-03 v1

摘要

恶意域名日益普遍,构成严重的网络安全威胁。具体而言,当前多种网络攻击利用URL进行攻击通信(如C&C、钓鱼和鱼叉式钓鱼)。尽管在检测这些攻击方面持续取得进展,许多警示性问题仍未解决,例如防御机制的薄弱点。由于机器学习已成为恶意软件检测最突出的方法之一,本文提出一种鲁棒的特征选择机制,由此得到的恶意域名检测模型可抵御规避攻击。该机制基于经验数据表现出高性能。本文有两点主要贡献:首先,基于文献中广泛使用的特征,提供了鲁棒特征选择的分析。需注意,即便特征集维度空间减半(从9个降至4个特征),分类器性能仍有所提升(模型F1-score从92.92%增至95.81%)。其次,引入了对手难以操纵的鲁棒新颖特征。基于对不同的特征集和常用分类模型的广泛评估,本文表明基于鲁棒特征的模型既能抵抗恶意扰动,同时又可用于分类未受操纵的数据。

关键词

引用

@article{arxiv.2006.01449,
  title  = {Less is More: Robust and Novel Features for Malicious Domain Detection},
  author = {Chen Hajaj and Nitay Hason and Nissim Harel and Amit Dvir},
  journal= {arXiv preprint arXiv:2006.01449},
  year   = {2020}
}

备注

30 pages, 7 figures, 10 tables