MANTIS:基于低声誉托管基础设施检测零日恶意域名
密码学与安全
2025-02-17 v1
摘要
网络恶意分子越来越多地利用短生命周期一次性域名发起各种攻击。现有检测机制要么由于信息有限和其短寿命而来不及捕获,要么由于规避技术(如隐形和验证码)而无法捕获。本文研究是否可以使用内容无关的方法在其生命周期早期检测恶意域名。我们观察到,攻击者常常重复使用或轮换托管基础设施来托管多个恶意域名,这得益于自动化和规模经济的增加。因此,这为监控此类基础设施以识别新托管的恶意域名提供了机会。然而,这些基础设施常常是共享托管环境,其中也托管着良性域名,可能导致大量误报。因此,需要创新机制更好地区分即使共享托管基础设施的恶意域名与良性域名。在本工作中,我们构建 MANTIS,一个高度准确的实用系统,不仅生成每日恶意域名阻止列表,还能对请求的域名进行预测。我们设计了一个基于托管基础设施的网络图,具有准确性和随时间推移的可泛化性。持续地,我们的模型实现了 99.7% 的精确率、86.9% 的召回率,误报率 (FPR) 仅为 0.1%,每天检测约 19K 个新恶意域名,这是 VirusTotal 每日标记的恶意域名数量的 5 倍以上。进一步地,MANTIS 能在恶意域名出现在流行阻止列表之前数天到数周预测恶意域名。
引用
@article{arxiv.2502.09788,
title = {MANTIS: Detection of Zero-Day Malicious Domains Leveraging Low Reputed Hosting Infrastructure},
author = {Fatih Deniz and Mohamed Nabeel and Ting Yu and Issa Khalil},
journal= {arXiv preprint arXiv:2502.09788},
year = {2025}
}