一种新型基于 TLS 的指纹识别方法:结合特征扩展与相似度映射
计算机视觉与模式识别
2025-03-04 v2 信号处理
应用统计
摘要
恶意域名是互联网景观的一部分,但正变得越来越普遍且对公司和个人都具有更大的危险性。它们可以在各种技术上运行,并呈现出多样化的内容,从 Malware、command and control 到设计以欺骗并暴露的复杂 Phishing 网站。跟踪、阻止和检测此类域名复杂,常常涉及复杂的允许或拒绝列表管理或与开源 TLS 指纹技术集成的 SIEM。许多指纹技术(如 JARM 和 JA3)被威胁猎人用于确定域名分类,但随着 TLS 相似性的增加(尤其是 CDN),它们正变得不那么有用。本文旨在改进和演进开源 TLS 指纹技术,增加特征以提高细粒度,并产生一种相似度映射系统,以实现对previously 未知恶意域名的跟踪和检测。这通过丰富 TLS 指纹中的 HTTP 头数据,生成高维数据的细粒度相似度可视化来实现。我们借鉴了化学领域的做法,其中高维相似度在化学指纹中常遇到。我们产生了丰富的指纹,并在三个独立数据集上进行可视化。对结果进行分析和评估,仅凭其与已知恶意域名的相似性(而无其他特征),检测出 67 个 previously 未知的恶意域名。所提出的相似度映射技术在恶意软件和 Phishing 域名的早期检测方面显示出明确的前景。
引用
@article{arxiv.2410.03816,
title = {Modeling and Analysis of Spatial and Temporal Land Clutter Statistics in SAR Imaging Based on MSTAR Data},
author = {Shahrokh Hamidi},
journal= {arXiv preprint arXiv:2410.03816},
year = {2025}
}
备注
arXiv admin note: substantial text overlap with arXiv:2409.02155