中文

基于时间卷积网络(TCN)的物联网僵尸网络攻击者行为建模与分析

密码学与安全 2021-08-31 v1

摘要

传统的黑名单被动防御僵尸网络的方法难以适应快速演变的网络攻击态势。一种自动且主动的检测与阻断僵尸网络主机的方法将极大惠及产业界。攻击者行为分析已被证明对多种攻击类型有效。然而,以往工作仅关注网络流量中的异常来检测机器人(bot)与僵尸网络。本工作中,我们采取更稳健的方法,分析异构事件,包括网络流量、文件下载事件、SSH 登录以及攻击者在受损主机中输入的命令链。我们部署了若干蜜罐来模拟 Linux shell 并允许攻击者访问这些 shell。我们从蜜罐收集了大规模异构威胁事件数据集。随后我们整合并建模这些异构威胁数据以分析攻击者行为。接着我们使用一种称为时间卷积网络(Temporal Convolutional Network, TCN)的深度学习架构对数据进行序列与预测分析。达 8597%85-97\% 的预测准确率验证了我们的数据模型及分析方法。本工作中我们还开发了自动收集与分析这些数据的机制。为实现自动化,我们使用了网络安全信息交换(CYbersecurity information Exchange, CYBEX)。最后,我们将 TCN 与长短期记忆(Long Short-Term Memory, LSTM)及门控循环单元(Gated Recurrent Unit, GRU)进行比较,表明 TCN 在当前任务上优于 LSTM 与 GRU。

关键词

引用

@article{arxiv.2108.12479,
  title  = {Modeling and Analyzing Attacker Behavior in IoT Botnet using Temporal Convolution Network (TCN)},
  author = {Farhan Sadique and Shamik Sengupta},
  journal= {arXiv preprint arXiv:2108.12479},
  year   = {2021}
}

备注

arXiv admin note: text overlap with arXiv:2106.04720