APP下载

基于AGD的恶意域名检测

2018-08-03臧小东龚俭胡晓艳

通信学报 2018年7期
关键词:特征检测

臧小东,龚俭,胡晓艳



基于AGD的恶意域名检测

臧小东1,2,3,龚俭1,2,3,胡晓艳1,2,3

(1. 东南大学网络空间安全学院,江苏 南京 211189;2. 东南大学江苏省计算机网络重点实验室,江苏 南京 211189;3. 东南大学教育部计算机网络和信息集成重点实验室,江苏 南京 211189)

提出了一种聚类和分类算法相结合的恶意域名检测思路,首先通过聚类关联,辨识出同一域名生成算法(DGA, domain generation algorithm)或其变体生成的域名,然后分别提取每一个聚类集合中算法生成域名(AGD, algorithmically generated domain)的TTL、解析IP分布、归属、whois的更新、完整性及域名的活动历史特征等,利用SVM分类器过滤出其中的恶意域名。实验表明,该算法在不需要客户端查询记录信息的情况下即可实现准确率为 98.4%、假阳性为0.9%的恶意域名检测。

网络安全监测;域名生成算法;命令与控制服务器;算法生成域名

1 引言

作为互联网的重要基础设施,DNS承载着域名与IP的双重映射,电子邮件、网站服务、微博等多种应用都与之相关。与此同时,各种恶意活动也随之诞生,如僵尸网络[1]、垃圾邮件、钓鱼网站等利用DNS解析域名获取回连服务器的IP地址,隐藏和躲避僵尸代理背后的命令与控制(C&C, command and control)服务器,然后回连该服务器,接收指令和回传窃取的信息。由此可见,域名对僵尸网络等恶意活动的构建和发动攻击起着重要的作用。因此,有效检测和识别出这些恶意活动使用的域名,对发现和防范其传播具有重要意义。

早期的恶意代码通常在程序中预置IP地址作为其C&C的地址,这种现象经常导致单点故障问题。……

登录APP查看全文

猜你喜欢

特征检测
如何表达“特征”
不忠诚的四个特征
小波变换在PCB缺陷检测中的应用
线性代数的应用特征