Skip to main content
QUICK REVIEW

[論文レビュー] Tracking Temporal Evolution of Network Activity for Botnet Detection

Kapil Sinha, Arun Viswanathan|arXiv (Cornell University)|Aug 9, 2019
Network Security and Intrusion Detection参考文献 19被引用数 12
ひとこと要約

本稿では、グラフベースの特徴量と長短期記憶(LSTM)ネットワークを用いてネットワーク通信構造の時間的変化を追跡する、コンテンツに依存しないボットネット検出手法を提案する。時系列特徴量をホスト通信グラフにモデル化することで、CTU-13データセット上で96.2%の正確性と94.6%の真正陽性率を達成し、従来のコンテンツに依存しない手法を上回り、多様なボットネット種別にわたる強力な汎化性能を示した。

ABSTRACT

Botnets are becoming increasingly prevalent as the primary enabling technology in a variety of malicious campaigns such as email spam, click fraud, distributed denial-of-service (DDoS) attacks, and cryptocurrency mining. Botnet technology has continued to evolve rapidly making detection a very challenging problem. There is a fundamental need for robust detection methods that are insensitive to characteristics of a specific botnet and are generalizable across different botnet types. We propose a novel supervised approach to detect malicious botnet hosts by tracking a host's network activity over time using a Long Short-Term Memory (LSTM) based neural network architecture. We build a prototype to demonstrate the feasibility of our approach, evaluate it on the CTU-13 dataset, and compare our performance against existing detection methods. We show that our approach results in a more generalizable, botnet-agnostic detection methodology, is amenable to real-time implementation, and performs well compared to existing approaches, with an overall accuracy score of 96.2%.

研究の動機と目的

  • 従来のシグネチャーやヒューリスティックに基づく検出手法で回避される、進化するプロトコルおよびコンテンツに依存しないボットネットを検出する課題に対処すること。
  • 暗号化や制御プロトコルの隠蔽に左右されない、一般化可能で頑健な検出フレームワークを構築すること。
  • ネットワーク通信パターンの時系列モデリングを活用することで、リアルタイム検出を可能にすること。
  • ホスト通信構造の時間的ダイナミクスを捉えることで、従来の異常検出およびグラフベースの手法を上回る検出性能を向上させること。
  • CTU-13などのベンチマークデータセット上で、コンテンツに依存しないグラフベースの時系列アプローチの実現可能性と優位性を示すこと。

提案手法

  • ネットワークパケットキャプチャから時刻同期された通信グラフを構築し、各ホストをノード、ホスト間通信をエッジとして表現する。
  • graph-toolライブラリを用いて、各時間間隔ごとにホストごとに10種類のグラフベース特徴量(次数、クラスタ係数、媒介性、固有ベクトル中心性など)を抽出する。
  • これらの特徴量を各ホストの時系列特徴量に集約し、ネットワーク行動の時間的進化を捉える。
  • 長短期記憶(LSTM)ニューラルネットワークを、これらの時系列入力を用いて訓練し、ホストを悪意あるか良性かに分類する。
  • 本手法はコンテンツに依存せず、通信構造のみに依存するため、パケット暗号化やプロトコルの隠蔽に対しても耐性がある。
  • モデル学習は、CTU-13データセットのラベル付きデータを用いた教師あり分類により実施され、コマンドアンドコントロール、DDoS、P2Pボットネットのシナリオに焦点を当てる。

実験結果

リサーチクエスチョン

  • RQ1コンテンツに依存しないグラフベースの時系列アプローチは、従来のシグネチャーやコンテンツベースの手法よりも、多様なボットネット種別をより効果的に検出できるか?
  • RQ2ホスト通信構造の時間的進化をモデリングすることで、静的またはフローに基づく手法と比較して、検出性能がどの程度向上するか?
  • RQ3本手法は、P2PおよびC2ベースのボットネットを含む、さまざまなボットネットファミリーにどの程度汎化可能か?
  • RQ4特徴抽出における計算上のボトルネックは何か?また、モデルの正確性を損なわずにこれを軽減できるか?
  • RQ5標準化されたベンチマーク上で、本手法は最新のコンテンツに依存しないおよびコンテンツに依存するボットネット検出システムと比較して、どの程度優れているか?

主な発見

  • 提案手法は、CTU-13のシナリオ6、7、10、11、12を統合したデータセット上で全体の正確性96.2%を達成し、既存のコンテンツに依存しない手法を顕著に上回った。
  • 真正陽性率(TPR)は94.6%に達し、同じデータセットで報告された最新のTPR(0.809)を上回ったが、やや高い偽陽性率(0.037)を示した。
  • 特異度は96.3%に達し、良性ホストを正しく識別する能力が非常に高いことを示した。
  • 共通する通信構造的パターンのおかげで、コマンドアンドコントロール、DDoS、ピアツーピアボットネットを含むさまざまなボットネット種別に、良好な汎化性能を示した。
  • 主な計算上のボトルネックはグラフ特徴抽出にあり、シナリオ10では単一コアマシンで7,000分を要した。これは重複エッジを含む多重グラフ表現に起因する。
  • 将来の改善策として、重み付きエッジ集約、並列処理、GPUアクセcelerationが予想され、前処理時間を著しく短縮できるが、モデルの正確性には影響しない。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。