Skip to main content
QUICK REVIEW

[논문 리뷰] Killing Two Birds with One Stone: Malicious Domain Detection with High Accuracy and Coverage

Issa Khalil, Bei Guan|arXiv (Cornell University)|2017. 11. 01.
Network Security and Intrusion Detection참고 문헌 25인용 수 4
한 줄 요약

이 논문은 활성 DNS 데이터에서 공용 IP와 전용 IP를 구분함으로써 악성 도메인 탐지 성능을 향상시키는 새로운 도메인 연관성 기반 기법을 제안한다. 이 기법은 동일한 실체가 제어하는 도메인 간 정확하고 광범위한 연관성을 가능하게 하며, 공유된 공용 호스팅 인프라로 인한 높은 거짓 양성률 문제를 해결한다. 기존의 공유 IP 기반 접근 방식에 비해 탐지 정확도와 커버리지 모두에서 뚜렷한 성능 향상을 보이며, 신뢰도 기반 전파 알고리즘과의 통합을 통해 정확도 손실를 최소화하면서도 확장 가능한 추론이 가능하다.

ABSTRACT

Inference based techniques are one of the major approaches to analyze DNS data and detecting malicious domains. The key idea of inference techniques is to first define associations between domains based on features extracted from DNS data. Then, an inference algorithm is deployed to infer potential malicious domains based on their direct/indirect associations with known malicious ones. The way associations are defined is key to the effectiveness of an inference technique. It is desirable to be both accurate (i.e., avoid falsely associating domains with no meaningful connections) and with good coverage (i.e., identify all associations between domains with meaningful connections). Due to the limited scope of information provided by DNS data, it becomes a challenge to design an association scheme that achieves both high accuracy and good coverage. In this paper, we propose a new association scheme to identify domains controlled by the same entity. Our key idea is an in-depth analysis of active DNS data to accurately separate public IPs from dedicated ones, which enables us to build high-quality associations between domains. Our scheme identifies many meaningful connections between domains that are discarded by existing state-of-the-art approaches. Our experimental results show that the proposed association scheme not only significantly improves the domain coverage compared to existing approaches but also achieves better detection accuracy. Existing path-based inference algorithm is specifically designed for DNS data analysis. It is effective but computationally expensive. As a solution, we investigate the effectiveness of combining our association scheme with the generic belief propagation algorithm. Through comprehensive experiments, we show that this approach offers significant efficiency and scalability improvement with only minor negative impact of detection accuracy.

연구 동기 및 목표

  • 제한된 활성 DNS 데이터를 활용한 추론 기반 악성 도메인 탐지에서 높은 정확도와 높은 커버리지를 동시에 달성하는 데 도전하는 것.
  • 공용 호스팅 인프라 공유로 인한 높은 거짓 양성률 문제를 겪는 단순한 공유 IP 기반 연관성의 한계를 극복하는 것.
  • DNS 해상성 패턴 분석을 통한 IP 유형의 깊이 있는 분석에 기반해 실체 수준의 의미 있는 도메인 간 관계를 포착하는 도메인 연관성 기반 기법을 설계하는 것.
  • 제안된 연관성 기반 기법이 경로 기반 추론 및 일반 신뢰도 기반 전파 알고리즘과의 통합을 통해 확장성과 효율성 면에서 어떻게 기능하는지 평가하는 것.
  • 실제 운영 환경에서 탐지 정확도와 계산 효율성 간의 유의미한 트레이드오프를 달성할 수 있음을 입증하는 것.

제안 방법

  • 해당 방법은 IP 주소의 호스팅 패턴과 사용 특성에 기반해 활성 DNS 데이터를 심층 분석하여 IP 주소를 공용 IP 또는 전용 IP로 분류한다.
  • 도메인 간 연관성은 오직 동일한 전용 IP에 해석되는 도메인 간에만 설정하며, 공용 IP를 공유하는 경우 발생하는 부적절한 링크를 방지한다.
  • 시간적 일관성과 해상성 패턴을 활용해 IP가 관련 없는 도메인 간에 공유되는가(공용) 아니면 한 실체 전용으로만 사용되는가(전용)를 추론한다.
  • 도메인 연관성 기반 기법은 신뢰도 기반 전파(BP) 알고리즘과 통합되어 악성 여부 레이블을 연관성 네트워크를 통해 전파한다.
  • 경로 기반 추론과 일반 BP 간의 정확도 대 비용 트레이드오프를 평가하여, BP가 정확도 손실를 최소화하면서도 확장성 면에서 뚜렷한 개선 효과를 보임을 확인한다.
  • 실제 활성 DNS 데이터셋을 대상으로 평가하며, 알려진 악성 도메인의 기준 레이블을 활용해 탐지 성능을 측정한다.

실험 결과

연구 질문

  • RQ1전용 IP 식별 기반 도메인 연관성 기반 기법이 공유 IP 기반 기법에 비해 탐지 정확도를 향상시킬 수 있는가?
  • RQ2이러한 기법이 거짓 양성률을 유발하지 않으면서도 악성 도메인 탐지 커버리지를 얼마나 높일 수 있는가?
  • RQ3제안된 연관성 기반 기법과 결합했을 때 신뢰도 기반 전파의 확장성과 정확도 면에서의 효과는 어떠한가?
  • RQ4특화된 경로 기반 추론 대비 일반 BP를 사용할 경우 추론 효율성과 탐지 정확도 간의 트레이드오프는 어떻게 나타나는가?
  • RQ5기존 방법이 약한 연관성에 의존함으로써 놓치는, 이전에 알려지지 않은 악성 도메인을 제안된 방법이 탐지할 수 있는가?

주요 결과

  • 공용 IP를 공유하는 경우 발생하는 오류 연관성을 제거함으로써, 제안된 연관성 기반 기법은 공유 IP 기반 방법에 비해 훨씬 높은 탐지 정확도를 달성한다.
  • 동일 실체가 제어하는 도메인 간 의미 있는 연결을 식별함으로써, 이전 방법이 놓쳤던 도메인 커버리지를 향상시킨다.
  • 신뢰도 기반 전파와의 통합으로 추론 시간이 감소하고 확장성이 향상되며, 경로 기반 추론 대비 정확도 손실는 미미하다.
  • 동적 DNS 서버와 같은 악성 도메인도 효과적으로 탐지할 수 있었으며, 이는 보통 두 번째 도메인 수준 매칭에 의존하는 방법들이 간과하는 대상이다.
  • 특히 복잡한 배포 패턴을 가진 공유 인프라에 호스팅된 도메인 탐지에서 최신 기술 대비 정확도와 커버리지 면에서 뛰어난 성능을 보였다.
  • 실증 평가를 통해 활성 DNS 데이터에서 공용 IP와 전용 IP를 구분하는 것이 신뢰할 수 있는 도메인 연관성 구축에 필수적임을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.