中文

利用自动生成域名追踪与刻画僵尸网络

密码学与安全 2013-11-25 v1

摘要

现代僵尸网络依赖域名生成算法 (DGA) 构建弹性命令与控制基础设施。近期工作侧重于从 DNS 流量中识别自动生成域名 (AGD),这可能有助于识别未知的 AGD 以阻碍或破坏僵尸网络的通信能力。最先进的方法需要部署低级 DNS 传感器以访问数据,而其收集过程存在实际和隐私问题,导致其采用受到阻碍。我们提出了一种机制,通过分析可疑域名的语言和基于 IP 的特征组合来克服上述限制。通过这种方式,我们能够识别 AGD 名称,刻画其 DGA,并隔离代表相应僵尸网络的域名逻辑组。此外,我们的系统用新的、以前未知的 AGD 名称丰富这些组,并产生关于每个被追踪僵尸网络演化行为的新知识。我们在现实世界环境中使用了我们的系统,以帮助请求有关可疑域名情报的研究人员,并能够自动将它们标记为属于正确的僵尸网络。此外,我们在 1,153,516 个域名上进行了评估,包括来自现代(例如 Bamital)和传统(例如 Conficker, Torpig)僵尸网络的 AGD。我们的方法正确隔离了属于不同 DGA 的 AGD 家族,并在 94.8% 的情况下将自动生成域名与非自动生成域名区分开来。

关键词

引用

@article{arxiv.1311.5612,
  title  = {Tracking and Characterizing Botnets Using Automatically Generated Domains},
  author = {Stefano Schiavoni and Federico Maggi and Lorenzo Cavallaro and Stefano Zanero},
  journal= {arXiv preprint arXiv:1311.5612},
  year   = {2013}
}

备注

14 pages, 10 figures, 2 tables