PORTFILER:用于自传播恶意软件检测的端口级网络画像
密码学与安全
2022-05-26 v2
摘要
近期的自传播恶意软件(SPM)攻击活动攻陷了互联网上数十万台受害机器。在其早期阶段检测这些攻击具有挑战性,因为攻击者利用常见网络服务、使用新技术,并且能规避现有检测机制。我们提出PORTFILER(端口级网络流量画像器),一种应用于网络流量以检测SPM攻击的新机器学习系统。PORTFILER从受监控网络边界收集的Zeek连接日志中提取端口级特征,应用异常检测技术识别可疑事件,并跨端口对告警进行排序以供安全运营中心(SOC)调查。我们提出一种新颖的集成方法,用于在PORTFILER中聚合个体模型,与标准ML基线相比,增强了对多种规避策略的韧性。我们在从两个大学校园网络收集的流量上对PORTFILER进行了广泛评估,表明它能够检测具有不同模式的SPM攻击,如WannaCry和Mirai,并在规避下表现良好。跨端口排序在排名靠前的告警中以低误报率实现了超过0.94的精确率。当部署在大学校园网络上时,PORTFILER在一个校园网络上检测到异常的SPM类活动,经大学SOC确认为恶意。PORTFILER还在两个大学校园网络上重建的Mirai攻击中检测到比基于深度学习的自编码器方法更高的精确率和召回率。
引用
@article{arxiv.2112.13798,
title = {PORTFILER: Port-Level Network Profiling for Self-Propagating Malware Detection},
author = {Talha Ongun and Oliver Spohngellert and Benjamin Miller and Simona Boboila and Alina Oprea and Tina Eliassi-Rad and Jason Hiser and Alastair Nottingham and Jack Davidson and Malathi Veeraraghavan},
journal= {arXiv preprint arXiv:2112.13798},
year = {2022}
}
备注
An earlier version is accepted to be published in IEEE Conference on Communications and Network Security (CNS) 2021