MBTree:利用恶意行为树检测加密 RAT 通信
密码学与安全
2021-04-07 v3
摘要
网络痕迹签名匹配是检测活跃远程控制木马(RAT)的一种可靠方法。相较于面对已知 RAT 时基于统计的恶意网络痕迹检测,基于签名的方法能取得更稳定的性能因而更可靠。然而,随着加密技术与伪装手段的发展,现有方法存在签名描述不准确与匹配机制不灵活的问题。本文提出 MBTree 以应对上述问题,一种基于主机级网络痕迹行为检测加密 RAT 命令与控制(C&C)通信的方法。MBTree 首先通过从各样本的独特网络痕迹自动构建多级树 MLTree,将 RAT 网络行为建模为恶意集合。随后,MBTree 采用检测算法识别与恶意集合中任意 MLTree 相似的恶意网络痕迹。为阐明所提方法的有效性,我们从概率角度对 MBTree 进行理论分析。此外,我们实现了 MBTree 并在五个以复杂方式重组以进行全面评估的数据集上评估。实验结果表明 MBTree 准确且鲁棒,尤其面对新出现的良性应用时。
引用
@article{arxiv.2006.10196,
title = {MBTree: Detecting Encryption RAT Communication Using Malicious Behavior Tree},
author = {Cong Dong and Zhigang Lu and Zelin Cui and Baoxu Liu and Kai Chen},
journal= {arXiv preprint arXiv:2006.10196},
year = {2021}
}
备注
Accepted in IEEE Transactions on Information Forensics and Security (TIFS)