中文

MBTree:利用恶意行为树检测加密 RAT 通信

密码学与安全 2021-04-07 v3

摘要

网络痕迹签名匹配是检测活跃远程控制木马(RAT)的一种可靠方法。相较于面对已知 RAT 时基于统计的恶意网络痕迹检测,基于签名的方法能取得更稳定的性能因而更可靠。然而,随着加密技术与伪装手段的发展,现有方法存在签名描述不准确与匹配机制不灵活的问题。本文提出 MBTree 以应对上述问题,一种基于主机级网络痕迹行为检测加密 RAT 命令与控制(C&C)通信的方法。MBTree 首先通过从各样本的独特网络痕迹自动构建多级树 MLTree,将 RAT 网络行为建模为恶意集合。随后,MBTree 采用检测算法识别与恶意集合中任意 MLTree 相似的恶意网络痕迹。为阐明所提方法的有效性,我们从概率角度对 MBTree 进行理论分析。此外,我们实现了 MBTree 并在五个以复杂方式重组以进行全面评估的数据集上评估。实验结果表明 MBTree 准确且鲁棒,尤其面对新出现的良性应用时。

关键词

引用

@article{arxiv.2006.10196,
  title  = {MBTree: Detecting Encryption RAT Communication Using Malicious Behavior Tree},
  author = {Cong Dong and Zhigang Lu and Zelin Cui and Baoxu Liu and Kai Chen},
  journal= {arXiv preprint arXiv:2006.10196},
  year   = {2021}
}

备注

Accepted in IEEE Transactions on Information Forensics and Security (TIFS)