中文

多阶段 IRC 僵尸网络及僵尸网络行为检测模型

密码学与安全 2015-01-15 v1

摘要

僵尸网络被认为是网络和互联网面临的最危险和严重的安全威胁之一。与其他安全威胁相比,僵尸网络成员能够通过来自僵尸主控端的 C&C 消息经常见协议(如 IRC 和 HTTP)甚至经隐蔽和未知应用被指挥和控制。对于 IRC 僵尸网络,防火墙和 IDS 等一般安全实例本身并不能提供完全阻止它们的可行方案。这些设备不能很好地区分 IRC 协议的合法流量与恶意流量。因此,本文提出一种基于 IDS 的、基于 C&C 响应消息和网络环境中 IRC 机器人的恶意行为的多阶段 IRC 僵尸网络及僵尸网络行为检测模型。所提模型在来自两个不同网络环境(虚拟网络和 DARPA 2000 Windows NT 攻击数据集)的五个网络流量迹上进行了评估。结果表明,所提模型能够检测所有受感染的 IRC 僵尸网络成员,说明其当前攻击状态,过滤其恶意 IRC 消息,放行其他正常 IRC 消息,并以非常低的误报率检测僵尸网络行为,而与僵尸网络通信协议无关。所提模型就各方法所采用的僵尸网络特征与一些现有知名方法(包括 BotHunter、BotSniffer 和 Rishi)进行了比较。比较显示所提模型相较对比模型有所进步,在于不依赖特定时间窗或特定僵尸网络签名。

关键词

引用

@article{arxiv.1501.03241,
  title  = {Multi-phase IRC Botnet and Botnet Behavior Detection Model},
  author = {Aymen Hasan Rashid Al Awadi and Bahari Belaton},
  journal= {arXiv preprint arXiv:1501.03241},
  year   = {2015}
}

备注

10 pages, Journal paper