基于字典的域名生成算法生成域名的检测方法
2021-09-18张永斌常文欣孙连山
张永斌,常文欣,孙连山,张 航
(陕西科技大学电子信息与人工智能学院,西安 710021)
(*通信作者电子邮箱920647953@qq.com)
0 引言
僵尸网络、勒索病毒等恶意软件往往将命令与控制服务器(Command and Control server,C&C)的连接信息(如:域名、IP 地址)硬编码在二进制文件中,以便接收指令、窃取收集到的情报或从事其他恶意活动,严重威胁着国家安全和社会稳定,这种方式实现简单,但很容易被黑名单封堵。为躲避黑名单封堵,很多恶意软件采用域名生成算法(Domain Generation Algorithm,DGA)生成大量域名,由于每个周期生成的恶意域名数量较大,导致黑名单无法正常工作。在早期,僵尸网络等恶意软件主要通过DGA 随机选取字符生成域名,即:基于随机字符的DGA,生成的恶意域名在字符构成、字符分布上与良性域名存在很大差异,基于这些特征研究人员提出了很多检测算法[1]。但随着网络对抗力度的加大,攻击者为了更好地躲避检测与封堵,一些僵尸网络采用基于字典的DGA,与早期基于随机字符的DGA不同,基于字典的DGA通过从内嵌的单词列表中随机选取一个或多个单词组合生成域名,由于与良性域名命名规则相近,导致这些算法生成的恶意域名更不易检测[2]。
现有研究主要关注基于随机字符DGA 生成域名的检测,由于域名生成方式不同,基于字典的DGA 生成域名与基于随机字符DGA 生成域名在字符构成上存在很大差异,它与良性域名更为相似,不易检测,而现有检测算法缺乏有效的针对性。因此,本文提出一种卷积神经网络(Convolutional Neural Network,CNN)和长短时记忆(Long Short-Term Memory,LSTM)网络相结合的网络模型——CL 模型,对基于字典的DGA生成域名进行检测。……
