Skip to main content
QUICK REVIEW

[論文レビュー] DNS Covert Channel Detection via Behavioral Analysis: a Machine Learning Approach

Salvatore Saeli, Federica Bisio|arXiv (Cornell University)|Oct 4, 2020
Internet Traffic Analysis and Secure E-voting参考文献 32被引用数 11
ひとこと要約

本論文は、受動的に収集されたDNSトラフィックからユーザーレベルの行動プロファイルをモデル化することで、署名に依存せずゼロデイ攻撃を検出可能な非教師あり機械学習手法を提案する。この手法は94%のFスコアと97%のリコールを達成し、広告関連のクエリによる偽陽性が主な要因であるが、APTやトンネリングツールを含む8つの悪意ある変種をすべて検出する。

ABSTRACT

Detecting covert channels among legitimate traffic represents a severe challenge due to the high heterogeneity of networks. Therefore, we propose an effective covert channel detection method, based on the analysis of DNS network data passively extracted from a network monitoring system. The framework is based on a machine learning module and on the extraction of specific anomaly indicators able to describe the problem at hand. The contribution of this paper is two-fold: (i) the machine learning models encompass network profiles tailored to the network users, and not to the single query events, hence allowing for the creation of behavioral profiles and spotting possible deviations from the normal baseline; (ii) models are created in an unsupervised mode, thus allowing for the identification of zero-days attacks and avoiding the requirement of signatures or heuristics for new variants. The proposed solution has been evaluated over a 15-day-long experimental session with the injection of traffic that covers the most relevant exfiltration and tunneling attacks: all the malicious variants were detected, while producing a low false-positive rate during the same period.

研究の動機と目的

  • 従来の署名ベースおよびヒューリスティックベースの検出システムを回避する合法的なネットワークトラフィック内のDNSコントロールチャネルを検出する課題に対処すること。
  • 個々のクエリイベントではなくユーザーレベルでのネットワーク行動をモデル化することで、長期間にわたる行動ベースラインを捉えることにより、検出精度を向上させること。
  • 標的の悪意あるサンプルや事前に定義されたヒューリスティクスに依存せず、正常なトラフィックのみで学習することにより、ゼロデイ攻撃の検出を可能にすること。
  • 特に、コントロールチャネルと類似した構造を示すが、実際には無害なトラフィック(例:広告クエリ)に対して、サイバーセキュリティ知識を統合した高度な分析を適用することで、偽陽性を低減すること。
  • APTやファイル漏洩しツールを含む多様な実世界の攻撃ベクトルに対して、フレームワークの有効性を評価すること。

提案手法

  • フレームワークは、ネットワーク監視システム(Armadillo/Aras)から受動的にDNSトラフィックを収集し、個々のクエリではなく各ユーザーレベルで行動指標を抽出する。
  • 非教師あり機械学習を用いてユーザーレベルの行動プロファイルを構築し、通常の行動からの逸脱を検出可能にする。
  • DNSクエリのパターン(頻度、長さ、エントロピー、リクエスト構造など)から、コントロールチャネルの特徴を表す異常指標を導出する。
  • 分類にはサポートベクターマシン(SVM)を採用し、悪意あるサンプルが一切含まれない正常なトラフィックのみで学習させることで、未知の変種を検出可能にする。
  • 後処理の分析モジュールにより、特に広告クエリのような、悪意あるように見えるが実際には無害なクエリを区別するためのドメイン固有の知識を適用し、偽陽性をフィルタリングする。
  • 本手法は、7つのAPT、1つのPoSマルウェアキャンペーン、5つのDNSトンネリングツール、1つのDNSファイル転送ツールを含む、15日分の実際のネットワークデータに注入されたトラフィックを用いて評価された。

実験結果

リサーチクエスチョン

  • RQ1ユーザーレベルのDNS行動に基づく非教師あり機械学習モデルは、悪意あるパターンの事前知識なしに、未確認のDNSコントロールチャネル攻撃を検出できるか?
  • RQ2特に、コントロールチャネルと類似した構造的パターンを示すが実際には無害なトラフィック(例:広告クエリ)に対して、クエリ単位の分析と比較して、ユーザーベースの行動プロファイルは偽陽性をどの程度低減できるか?
  • RQ3本フレームワークは、トンネリングやデータ漏洩を含む多様なコントロールチャネルタイプを、多数の実世界の攻撃ツールやAPTキャンペーンにおいてどの程度検出できるか?
  • RQ4標的の悪意あるサンプルが一切ない正常なトラフィックのみで学習した場合、検出率とFスコアにおいて、本システムはどの程度の性能を示すか?
  • RQ5後処理段階でドメイン固有の知識を統合することで、正当ではあるが攻撃らしく見えるクエリ(例:広告ドメイン)によって引き起こされる偽陽性を顕著に低減できるか?

主な発見

  • 94%のFスコアを達成し、悪意あるクエリが著しく少ないが、極めて不均衡なデータセットにおいても、精度と再現率のバランスが良好であることを示している。
  • 検出率(リコール)は97%に達し、18,174件の悪意あるクエリのうちたった490件の偽陰性にとどまり、コントロールチャネル行動に対する高い感受性を示している。
  • 一部のツール(例:DNScapy)ではクエリ単位での検出精度が低かったが、全体として8つの悪意あるトラフィックインジェクション(APTやトンネリングツールを含む)をすべて正しく同定した。
  • 偽陽性率は低く、2,033件の偽陽性が発生したが、主に構造的・エントロピー的特徴がコントロールチャネルに類似した広告関連ドメインに起因していた。
  • 本フレームワークは、5つのDNSトンネリングツールおよび1つのDNSファイル転送ツールを含む、8つの異なる攻撃タイプの合計18,174件の悪意あるクエリをすべて検出した。
  • 非教師あり学習アプローチにより、再トレーニングやシグネチャの更新を必要とせず、ゼロデイの変種を検出可能であることを確認し、新たな脅威に対応する柔軟性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。