MORTON:大规模DNS流量中恶意例程的检测
密码学与安全
2021-01-22 v3
摘要
本文提出MORTON,一种基于设备与不良主机名之间存在例程DNS通信来识别企业网络中受妥协设备的方法。MORTON通过对输入数据的紧凑表示,并采用高效信号处理与神经网络进行分类,旨在实现准确、鲁棒且可扩展。我们使用大规模企业DNS日志数据集评估MORTON,并与两种近期提出的旨在检测恶意软件通信的信标检测(beaconing detection)方法进行比较。结果表明,尽管MORTON在合成实验中的准确率与这些方法相当,但其在检测复杂僵尸通信技战术(如多阶段信道)以及鲁棒性和效率方面优于这些方法。在包含先前未报告威胁的真实世界评估中,MORTON与两种对比方法被部署用于监控两家全球企业的(未标记)DNS流量长达一周;该评估证明了MORTON在真实场景中的有效性,并展现了其在真阳性率与假阳性率方面的优势。
引用
@article{arxiv.2008.02003,
title = {MORTON: Detection of Malicious Routines in Large-Scale DNS Traffic},
author = {Yael Daihes and Hen Tzaban and Asaf Nadler and Asaf Shabtai},
journal= {arXiv preprint arXiv:2008.02003},
year = {2021}
}