APP下载

基于被动DNS流量的Fast-Flux域名检测方法

2021-09-26刘纪伟

关键词:特征检测

张 玉,刘纪伟

(国家计算机网络与信息安全管理中心河北分中心,河北石家庄 050000)

近年来,随着网络犯罪技术的不断发展,僵尸网络(Botnet)已经成为互联网上最突出的威胁来源之一。根据国家互联网应急中心(CNCERT)发布的《2019年中国互联网网络安全报告》,CNCERT抽样监测结果显示,2019年,我国境内存在的木马或僵尸程序控制服务器IP地址的数量为14 320个,我国境内共有近600万台IP地址的主机被植入木马或僵尸程序[1]。黑客攻击者利用僵尸网络实施各类恶意活动,比如传播恶意软件(如勒索软件、木马等)、发送垃圾邮件、进行分布式DDOS攻击等。僵尸主机通过发送DNS数据包与攻击者控制的服务器建立通信,并从服务器接收指令进行网络恶意活动。为了逃避检测,很多大型僵尸网络使用一种称为Fast-Flux服务网络(FFSN)的技术应用来逃避技术手段对恶意域名的检测。FFSN一般是由大量被控制的计算机组成,通过不断变化域名服务器的解析结果,以大量被控制计算机的IP作为域名服务IP[2],从而避免IP检测等技术导致的服务不可用。Fast-Flux服务网络核心目的是为一个Fast-Flux域名分配多个(多达几百甚至上千个)IP地址,通过快速更换Fast-Flux域名所对应IP地址来达到防止被追踪的目的,进而隐藏最终恶意服务器的真实定位。

Fast-Flux技术是僵尸网络常用的一种DNS防追踪技术,主要分为两类:Single-Flux技术和Double-Flux技术。Single-Flux技术是只有一层变化的Fast-flux,模式相对简单,底层域名服务器通过不断变换域名对应的IP地址列表,返回频繁变化的被控制计算机的IP地址,由于这种模式只有一层,相对容易暴露。……

登录APP查看全文

猜你喜欢

特征检测
如何表达“特征”
不忠诚的四个特征
小波变换在PCB缺陷检测中的应用
线性代数的应用特征