RAPTOR:勒索软件攻击预测器
密码学与安全
2018-03-06 v1
摘要
勒索软件是一种加密受害者文件、仅当支付赎金后才释放加密密钥的恶意软件,在过去几年中已成为一类具有潜在毁灭性的网络犯罪。在本文中,我们提出 RAPTOR,一种有前景的抵御勒索软件攻击的防御手段。RAPTOR 通过攻击者的操作指纹来预测勒索软件活动。更具体地说,我们的方法通过考察已知勒索软件攻击中所涉及域名的实例来学习恶意域名特征,随后监控新注册的域名以识别潜在的恶意域名。此外,RAPTOR 利用时间序列预测技术学习历史勒索软件活动的模型,并将恶意域名注册作为外部信号来预测未来的勒索软件活动。我们通过预测流行勒索软件家族 Cerber 的所有活动阶段来阐明 RAPTOR 的有效性。通过监控顶级域 .top 从 2016 年 8 月 30 日至 2017 年 5 月 31 日的区域文件,RAPTOR 预测出 2,126 个新注册域名为潜在的 Cerber 域名。其中,378 个后来确实出现在黑名单中。我们的实证评估结果表明,使用预测的域名注册有助于改进对未来 Cerber 活动的预测。最为重要的是,我们的方法展示了在赛博领域预测应用中融合不同信号的价值。
引用
@article{arxiv.1803.01598,
title = {RAPTOR: Ransomware Attack PredicTOR},
author = {Florian Quinkert and Thorsten Holz and KSM Tozammel Hossain and Emilio Ferrara and Kristina Lerman},
journal= {arXiv preprint arXiv:1803.01598},
year = {2018}
}
备注
20 pages