中文

一种新型基于 TLS 的指纹识别方法:结合特征扩展与相似度映射

计算机视觉与模式识别 2025-03-04 v2 信号处理 应用统计

摘要

恶意域名是互联网景观的一部分,但正变得越来越普遍且对公司和个人都具有更大的危险性。它们可以在各种技术上运行,并呈现出多样化的内容,从 Malware、command and control 到设计以欺骗并暴露的复杂 Phishing 网站。跟踪、阻止和检测此类域名复杂,常常涉及复杂的允许或拒绝列表管理或与开源 TLS 指纹技术集成的 SIEM。许多指纹技术(如 JARM 和 JA3)被威胁猎人用于确定域名分类,但随着 TLS 相似性的增加(尤其是 CDN),它们正变得不那么有用。本文旨在改进和演进开源 TLS 指纹技术,增加特征以提高细粒度,并产生一种相似度映射系统,以实现对previously 未知恶意域名的跟踪和检测。这通过丰富 TLS 指纹中的 HTTP 头数据,生成高维数据的细粒度相似度可视化来实现。我们借鉴了化学领域的做法,其中高维相似度在化学指纹中常遇到。我们产生了丰富的指纹,并在三个独立数据集上进行可视化。对结果进行分析和评估,仅凭其与已知恶意域名的相似性(而无其他特征),检测出 67 个 previously 未知的恶意域名。所提出的相似度映射技术在恶意软件和 Phishing 域名的早期检测方面显示出明确的前景。

关键词

引用

@article{arxiv.2410.03816,
  title  = {Modeling and Analysis of Spatial and Temporal Land Clutter Statistics in SAR Imaging Based on MSTAR Data},
  author = {Shahrokh Hamidi},
  journal= {arXiv preprint arXiv:2410.03816},
  year   = {2025}
}

备注

arXiv admin note: substantial text overlap with arXiv:2409.02155