中文

利用长短期记忆网络预测域名生成算法

密码学与安全 2016-11-04 v1 人工智能

摘要

多种恶意软件家族使用域名生成算法(DGA)生成大量伪随机域名,以连接到命令与控制(C&C)服务器。为了阻断 DGA 的 C&C 流量,安全组织必须首先通过逆向工程恶意软件样本发现该算法,然后针对给定种子生成域名列表。随后这些域名或被预先注册,或被发布在 DNS 黑名单中。这一过程不仅繁琐,而且很容易被恶意软件作者规避,他们可在具有多变量递推性质的算法中使用大量种子(例如 banjori),或使用动态种子列表(例如 bedep)。另一种阻止恶意软件使用 DGA 的技术是拦截网络上的 DNS 查询并预测域名是否由 DGA 生成。这种技术将提醒网络管理员其网络中存在恶意软件。此外,如果预测器还能准确预测 DGA 的家族,则网络管理员还能获知网络上恶意软件的类型。本文提出了一种 DGA 分类器,它利用长短期记忆(LSTM)网络来预测 DGA 及其各自家族,无需先验特征提取。结果显著优于最先进技术,二分类的受试者工作特征曲线下面积达到 0.9993,微平均 F1 分数为 0.9906。换言之,LSTM 技术可在 1:10000 假阳性(FP)率下提供 90% 的检测率——相比同类方法假阳性率改善二十倍。本文实验在开放数据集上运行,并提供了代码片段以复现结果。

关键词

引用

@article{arxiv.1611.00791,
  title  = {Predicting Domain Generation Algorithms with Long Short-Term Memory Networks},
  author = {Jonathan Woodbridge and Hyrum S. Anderson and Anjum Ahuja and Daniel Grant},
  journal= {arXiv preprint arXiv:1611.00791},
  year   = {2016}
}