Key points are not available for this paper at this time.
近期如 Conficker、Kraken 和 Torpig 等僵尸网络已使用基于 DNS 的“域名通量”(domain fluxing)进行命令与控制,其中每个 Bot 会查询一系列域名的存在性,而控制者只需注册其中一个此类域名。在本文中,我们提出了一种通过寻找算法生成域名(与人工生成的域名相对)所固有特征模式来检测 DNS 流量中此类“域名通量”的方法。具体而言,我们研究了映射到同一组 IP 地址的所有域名中字母数字字符以及二元语法(bigram)的分布。我们展示并比较了几种距离度量的性能,包括 K-L 距离、编辑距离和 Jaccard 测度。我们使用通过抓取映射到全部 IPv4 地址空间的域名所获得的良性数据集进行训练,并基于迄今观察到和预期的行为对恶意数据集进行建模。我们还将该方法应用于在 Tier-1 ISP 处收集的数据包跟踪记录中,证明了我们能够以极低的假阳性率自动检测 Conficker 僵尸网络所使用的域名通量,此外还在 ISP 跟踪记录中发现了一个新的僵尸网络。我们还分析了校园 DNS 跟踪记录,以检测另一个展现出高级域名生成技术的未知僵尸网络。
Yadav et al. (Fri,) 对这一问题进行了研究。