中文

恶意 TLS 流的无监督检测与聚类

密码学与安全 2022-12-26 v3

摘要

恶意软件滥用 TLS 加密其恶意流量,从而阻止通过内容签名和深度包检测进行检查。对恶意 TLS 流进行网络检测是一个重要但具有挑战性的问题。先前的工作提出了使用 TLS 特征的监督式机器学习检测器。然而,通过试图表示所有恶意流量,监督式二分类检测器产生的模型过于宽松,从而引入错误。此外,它们无法区分由不同恶意软件生成的流。另一方面,监督式多分类检测器能产生更严格的模型,并可按恶意软件家族对流量进行分类,但需要家族标签,而许多样本并不具备这些标签。为了解决这些局限性,本工作提出了一种新颖的无监督方法来检测和聚类恶意 TLS 流。我们的方法以来自沙箱的网络轨迹作为输入。它使用 90 个特征(这些特征捕获了 TLS 客户端、TLS 服务器、证书和加密载荷的属性)对相似的 TLS 流进行聚类;并利用这些聚类构建一个无监督检测器,该检测器能将一个恶意流分配给它所属的聚类,或判定其为良性。我们使用来自商业沙箱的 972K 条轨迹和来自研究网络的 35M 条 TLS 流评估了我们的方法。我们的聚类显示出非常高的精确率和召回率,F1 分数为 0.993。我们将我们的无监督检测器与两种最先进的方法进行了比较,结果表明其性能优于两者。在四个月的流量测量中,我们检测器的误报率为 0.032%。

关键词

引用

@article{arxiv.2109.03878,
  title  = {Unsupervised Detection and Clustering of Malicious TLS Flows},
  author = {Gibran Gomez and Platon Kotzias and Matteo Dell'Amico and Leyla Bilge and Juan Caballero},
  journal= {arXiv preprint arXiv:2109.03878},
  year   = {2022}
}