[논문 리뷰] Combating Malicious DNS Tunnel
이 논문은 악성 DNS 터널링을 탐지하고 차단하면서도 정상적인 DNS 터널링을 허용하는 터널 검증자 기반 방어 체계를 제안한다. 등록된 도메인 화이트리스트, 악성 도메인 블랙리스트, 페이로드 기반 탐지 기반의 하이브리드 접근 방식을 사용하여 악성 터널링과 정상 터널링을 구분하며, 정밀 분석과 책임 소재 확보를 위한 로깅을 제공한다.
This paper proposes a defense scheme against malicious use of DNS tunnel. A tunnel validator is designed to provide trustworthy tunnel-aware defensive recursive service. In addition to the detection algorithm of malicious tunnel domains, the tunnel validation relies on registered tunnel domains as whitelist and identified malicious tunnel domains as blacklist. A benign tunnel user is thus motivated to register its tunnel domain before using it. Through the tunnel validation, the secure domains are allowed to the recursive service provided by the tunnel validator and the insecure domains are blocked. All inbound suspicious DNS queries are recorded and stored for forensics and future malicious tunnel detection by the tunnel validator.
연구 동기 및 목표
- 명령 및 제어, 데이터 유출, C2 통신에 사용되는 증가하는 악성 DNS 터널링 위협을 해결하기 위해.
- 보안 소프트웨어가 사용하는 정상적인 터널링과 악성 터널링을 구분하는 과제를 해결하기 위해.
- 터널 도메인을 검증하고 악성 도메인을 차단하는 확장성 있고 신뢰할 수 있는 재귀 DNS 서비스를 제공하기 위해.
- 외부 쿼리 로깅을 통해 악성 터널링 활동의 정밀 분석과 책임 소재를 지원하기 위해.
제안 방법
- 신뢰할 수 있는 중개자 역할을 하는 터널 검증자 재귀 DNS 해석기를 구현한다.
- 등록된 터널 도메인을 화이트리스트로 수집하고 유지 관리하기 위한 DNS 터널 레지스트리 구축.
- 외부 소스 및 이력 기반 분류에서 유래한 알려진 악성 터널 도메인 블랙리스트 유지.
- 질의 이름 길이, 엔트로피, 통계적 특징을 사용해 이상 징후가 있는 질의 패턴을 탐지하기 위한 페이로드 분석 적용.
- 캐싱 행동 활용: 높은 캐시 히트율은 일반적으로 정상 도메인을 나타내며, 낮은 히트율은 악성 도메인을 시사한다.
- 모든 외부 DNS 질의를 로깅하여 정밀 분석 및 오답 검출을 지원한다.
실험 결과
연구 질문
- RQ1어떻게 보안 소프트웨어가 사용하는 정상적인 DNS 터널링과 악성 DNS 터널링을 신뢰성 있게 구분할 수 있는가?
- RQ2합법적인 터널링은 차단되지 않도록 하면서도 악성 터널링은 효과적으로 완화하기 위한 메커니즘은 무엇인가?
- RQ3도메인 등록, 블랙리스트, 페이로드 분석의 조합이 확장성 있고 정확한 방어 체계를 제공할 수 있는가?
- RQ4정밀 분석 로깅은 악성 터널링 활동에 대한 감시 및 책임 소재 확보에 어떻게 기여하는가?
주요 결과
- 제안된 방어 체계는 신뢰할 수 있는 터널 검증자를 통해 터널 도메인을 검증함으로써 안전한 재귀 DNS 해석을 가능하게 한다.
- 합법적인 터널 사용자는 차단을 피하기 위해 자신의 도메인을 등록하도록 유도받는다.
- 페이로드 분석(질의 이름 길이 및 엔트로피 지표 포함)을 통해 악성 터널 도메인을 탐지하고 차단할 수 있다.
- 캐싱 행동은 추가적인 탐지 신호를 제공한다: 정상 도메인은 악성 도메인보다 높은 캐시 히트율을 보인다.
- 외부 질의 로깅은 정밀 분석을 가능하게 하며, 악성 질의가 잘못된 방식으로 전달된 경우 오답을 탐지하는 데 도움이 된다.
- 등록된 악성 도메인은 시스템에서 무효화되고 블랙리스트에 추가되어 기술적·법적 책임 소재를 확보할 수 있다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.