中文

你(不)属于此处:基于上下文学习检测 DPI 规避攻击

密码学与安全 2020-11-04 v1 网络与互联网体系结构

摘要

随着深度包检测(DPI)中间盒日益普及,一系列以规避此类中间盒为目标的对抗攻击随之出现。许多攻击利用中间盒网络协议实现与终端主机上更严格/完整版本之间的差异。这些规避攻击主要涉及对数据包的细微操纵,以在 DPI 与终端主机上引发不同行为,从而掩盖原本可被检测的恶意网络流量。随着近期自动化发现的出现,手动制定规则以检测这些操纵已变得极具挑战性。本工作中,我们提出 CLAP,首个完全自动化、无监督的机器学习解决方案,用于精确检测并定位 DPI 规避攻击。通过仅从良性流量迹中学习我们所称的数据包上下文(其本质上捕捉了(1)连接中不同数据包之间;以及(2)每个数据包内不同头部字段之间的相互关系),CLAP 可检测并精确定位违反良性数据包上下文的数据包(即为规避目的而特殊构造的数据包)。我们对 73 种最先进 DPI 规避攻击的评估表明,CLAP 在检测中实现受试者工作特征曲线下面积(AUC-ROC)0.963、等错误率(EER)仅 0.061,在定位中准确率达 94.6%。这些结果表明,CLAP 可成为遏制 DPI 规避攻击的有前景工具。

关键词

引用

@article{arxiv.2011.01514,
  title  = {You Do (Not) Belong Here: Detecting DPI Evasion Attacks with Context Learning},
  author = {Shitong Zhu and Shasha Li and Zhongjie Wang and Xun Chen and Zhiyun Qian and Srikanth V. Krishnamurthy and Kevin S. Chan and Ananthram Swami},
  journal= {arXiv preprint arXiv:2011.01514},
  year   = {2020}
}

备注

12 pages, 12 figures; accepted to ACM CoNEXT 2020