Skip to main content
QUICK REVIEW

[論文レビュー] Combating Malicious DNS Tunnel

Zheng Wang|arXiv (Cornell University)|May 4, 2016
Internet Traffic Analysis and Secure E-voting参考文献 1被引用数 6
ひとこと要約

本論文は、正当なDNSトンネリングを許容しつつ、悪意のあるDNSトンネリングを検出・ブロックするトンネルバリデーター基盤の防御システムを提案する。登録ドメインのホワイトリスト化、悪意のあるドメインのブラックリスト化、ペイロードベースの検出を組み合わせたハイブリッドアプローチを用い、悪意のあるトンネリングと良性のトンネリングを区別する。フォレンジックと責任追及のためのログ記録も実施する。

ABSTRACT

This paper proposes a defense scheme against malicious use of DNS tunnel. A tunnel validator is designed to provide trustworthy tunnel-aware defensive recursive service. In addition to the detection algorithm of malicious tunnel domains, the tunnel validation relies on registered tunnel domains as whitelist and identified malicious tunnel domains as blacklist. A benign tunnel user is thus motivated to register its tunnel domain before using it. Through the tunnel validation, the secure domains are allowed to the recursive service provided by the tunnel validator and the insecure domains are blocked. All inbound suspicious DNS queries are recorded and stored for forensics and future malicious tunnel detection by the tunnel validator.

研究の動機と目的

  • コマンドアンドコントロール、データ漏洩、C2通信に使用される増加する悪意のあるDNSトンネリングの脅威に対処する。
  • セキュリティソフトウェアが使用する良性のトンネリングと悪意のあるトンネリングを区別する課題を克服する。
  • トンネルドメインを検証し、悪意のあるものをブロックするスケーラブルで信頼性の高い再帰的DNSサービスを提供する。
  • 悪意あるトンネリングのフォレンジック追跡を可能にするために、送信クエリのログ記録を実施する。

提案手法

  • 信頼できる中間者として機能するトンネルバリデーター再帰的DNSリゾルバを導入する。
  • 登録トンネルドメインを収集・維持するDNSトンネルレジストリを実装する。
  • 外部ソースおよび歴史的分類から得た既知の悪意あるトンネルドメインのブラックリストを維持する。
  • クエリ名の長さ、エントロピー、統計的特徴を用いて、疑わしいクエリパターンをペイロード分析で検出する。
  • キャッシュ動作を活用する:高いキャッシュヒット率は、おそらく良性ドメインを示し、低いヒット率は悪意あるドメインを示す。
  • すべての送信DNSクエリをログ記録し、フォレンジック分析と誤検出(偽陰性)の検出を支援する。

実験結果

リサーチクエスチョン

  • RQ1悪意あるDNSトンネリングを、セキュリティソフトウェアが使用する良性のDNSトンネリングから信頼性高く区別するにはどうすればよいか?
  • RQ2正当なトンネリングがブロックされないよう保証すると同時に、悪意あるトンネリングを効果的に緩和するにはどのようなメカニズムが必要か?
  • RQ3ドメイン登録、ブラックリスト、ペイロード分析の組み合わせが、スケーラブルで正確な防御を提供できるか?
  • RQ4フォレンジックログ記録は、悪意あるトンネリング活動の検出と責任追及をどのように支援できるか?

主な発見

  • 提案された防御方式により、信頼できるトンネルバリデーターを介したドメイン検証によって、安全な再帰的DNS解決が可能になる。
  • 正当なトンネルユーザーは、システムによるブロックを避けるために、自身のドメインを登録するインcentiveが得られる。
  • ペイロード分析(クエリ名の長さやエントロピー指標を含む)を用いることで、悪意あるトンネルドメインを検出・ブロックできる。
  • キャッシュ動作は追加の検出シグナルを提供する:良性ドメインは悪意あるドメインよりも高いキャッシュヒット率を示す。
  • 送信クエリのログ記録により、フォレンジック分析が可能となり、悪意あるクエリが誤って転送された場合の偽陰性の検出を支援する。
  • 登録済みの悪意あるドメインは、システムから無効化されブラックリストに追加可能であり、技術的・法的責任追及が可能になる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。