基于组行为分析检测隐蔽DGA域名
2021-08-19贾云刚孙诗慧孙嘉伟孙捷
现代计算机 2021年21期
贾云刚,孙诗慧,孙嘉伟,孙捷
(1.国家互联网应急中心天津分中心,天津300100;2.中国电子科技集团第十五研究所,北京100083;3.中国科学院信息工程研究所,北京100093)
0 引言
现代恶意软件使用域名中继以传播恶意软件、CC服务器、发送垃圾邮件、托管诈骗和网络钓鱼网页。构建本地域特征分类器通常用于检测恶意软件域名。然而,由于局部特征(例如域时间模式和字符特征)不太稳健,特别是在攻击者可以在不影响现有攻击的情况下改变他们的字符特征从而毫不费力地逃避检测。由于DNS的灵活性和可重用性,其已成为攻击者的关键组件。近年来出现了各种类型的病毒变种浪潮,对基于域名局部特征甚至基于行为的特征的规避尤为突出,已经出现了逃避DNS局部特征检测的网络攻击。尤其是深度学习的快速发展,使得攻击者甚至有针对性地利用深度学习来混淆和逃避检测。没有成功检测到这些攻击也就不足为奇了。然而,当我们针对另一个变体调整我们的检测策略时,这些攻击仍在进化以逃避我们的特征检测。
基于行为的检测不同于构建局部域特征的一般方法。虽然攻击者也可以改变其行为特征来逃避检测,但攻击者必须个性化每个受感染的客户端。这种策略极大地限制了攻击者可用的资源,增加了沉重的成本并损害了他们的利益。现实情况是,他们总是会重用某些资源,从而导致他们的访问或控制行为的关联。但攻击者仍然狡猾地尽可能地改变其行为特征,例如使用虚假查询和客户端子分组、一次性查询和域通量、随机查询等以及其他规避策略。……
登录APP查看全文
