[論文レビュー] Tracking and Characterizing Botnets Using Automatically Generated Domains
本稿では、公開された受動的再帰型DNSトラフィックと悪意あるドメインの小さなフィードのみを用いて、DGAベースのボットネットを識別・追跡するプライバシー保護型システムPhoenixを提案する。言語的特徴とIPベースの特徴を組み合わせることで、自動生成ドメイン(AGD)を検出・分類し、未発見のC&Cドメインを94.8%の精度で特定する。
Modern botnets rely on domain-generation algorithms (DGAs) to build resilient command-and-control infrastructures. Recent works focus on recognizing automatically generated domains (AGDs) from DNS traffic, which potentially allows to identify previously unknown AGDs to hinder or disrupt botnets' communication capabilities. The state-of-the-art approaches require to deploy low-level DNS sensors to access data whose collection poses practical and privacy issues, making their adoption problematic. We propose a mechanism that overcomes the above limitations by analyzing DNS traffic data through a combination of linguistic and IP-based features of suspicious domains. In this way, we are able to identify AGD names, characterize their DGAs and isolate logical groups of domains that represent the respective botnets. Moreover, our system enriches these groups with new, previously unknown AGD names, and produce novel knowledge about the evolving behavior of each tracked botnet. We used our system in real-world settings, to help researchers that requested intelligence on suspicious domains and were able to label them as belonging to the correct botnet automatically. Additionally, we ran an evaluation on 1,153,516 domains, including AGDs from both modern (e.g., Bamital) and traditional (e.g., Conficker, Torpig) botnets. Our approach correctly isolated families of AGDs that belonged to distinct DGAs, and set automatically generated from non-automatically generated domains apart in 94.8 percent of the cases.
研究の動機と目的
- 検出に抵抗性があり、小規模で強靭なボットネットがドメイン生成アルゴリズム(DGA)を用いて回避する課題に対処すること。
- 低レベルのトラフィックセンサーやマルウェアサンプル、クライアントIPの可視性を必要とする従来のDGA検出手法の限界を克服すること。
- 公開済みの受動的DNSデータのみを用いて、プライバシー保護型で繰り返し可能かつスケーラブルなボットネット追跡を可能にすること。
- 自動的にAGDをその背後にあるDGAごとにグループ化し、ボットネットの進化とC&C行動に関する新たな知見を提供すること。
- 逆コンパイルを伴わずに、未発見のAGDを特定し、正しいボットネットファミリーにラベル付けすること。
提案手法
- Phoenixは、健全なドメインで訓練された言語モデルを用い、自動生成ドメイン(AGD)を示す乖離を検出する。
- ドメインからIPへの解決パターンに基づいてドメインをグループ化し、個々のボットネットに対応する論理的クラスタを特定する。
- 各クラスタから一般的なフィンガープリントを導出し、新しいドメインが特定のDGAベースのボットネットに属するかどうかをラベル付ける。
- 言語的特徴(例:文字頻度、n-gramパターン)とIPベースの特徴(例:IPクラスタリング、解決パターン)を組み合わせることで、検出の頑健性を向上させる。
- 教師あり学習データやマルウェアの逆コンパイルを必要としない、教師なしのアプローチを採用する。
- Phoenixは再帰的DNSリソルバから得た受動的DNSデータを活用し、クライアントIPの可視性が不要なため、プライバシー保護とスケーラビリティを確保する。
実験結果
リサーチクエスチョン
- RQ1受動的DNSデータと言語的特徴のみを用いて、AGDを人間が生成したドメインと信頼性高く区別できるか?
- RQ2ドメインからIPへの解決パターンに基づいて、AGDのクラスタを自動的にグループ化し、個々のボットネットを特定できるか?
- RQ3Phoenixは、DGAの事前知識がなくても、未発見のAGDを検出し、正しいボットネットファミリーに割り当てられるか?
- RQ4Phoenixは、実世界のDNSトラフィックにおいて、AGDファミリーを非AGDからどれほど効果的に分離できるか?
- RQ5低レベルのネットワーク可視性を必要とせず、DGAの進化とボットネット行動に関する実用的なインテリジェンスを、どの程度提供できるか?
主な発見
- Phoenixは、1,153,516ドメインから成るデータセットにおいて、94.8%のケースでAGDファミリーを非AGDから正しく分離した。
- システムは未発見のAGDを効果的に検出し、ドメイン解決パターンのフィンガープrintに基づいて正しいボットネットファミリーに関連付けることに成功した。
- Phoenixは、受動的DNSデータからの言語的特徴とIPベースの特徴のみを用いて、AGDと人間生成ドメインを高精度で区別した。
- NATやDHCPのようなIP共有・再利用メカニズムによる影響に強く、他の検出手法が劣化するのを防ぐ。
- 実世界の環境で検証され、疑わしいドメインをConficker.Bボットネットに正しくラベル付けした。
- Phoenixは、マルウェアサンプルやクライアントIPデータを必要とせず、DGAの進化、ボットネットの移転、C&Cインfraの変更に関する新規で実用的なインテリジェンスを提供する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。