Skip to main content
QUICK REVIEW

[论文解读] AI-powered Covert Botnet Command and Control on OSNs.

Zhi Wang, Chaoge Liu|arXiv (Cornell University)|Sep 16, 2020
Network Security and Intrusion Detection参考文献 28被引用 4
一句话总结

本文提出一种基于人工智能的隐蔽命令与控制(C&C)通道,用于僵尸网络,利用在线社交网络(OSNs),其中僵尸程序通过神经网络处理的头像特征定位僵尸主控,并使用文本数据增强和哈希碰撞技术从正常内容中提取命令。在Twitter上的实验表明,能够高效生成嵌入命令的内容,并准确实现僵尸主控的发现与命令提取。

ABSTRACT

Botnet is one of the major threats to computer security. In previous botnet command and control (C&C) scenarios using online social networks (OSNs), methods for finding botmasters (e.g. ids, links, DGAs, etc.) are hardcoded into bots. Once a bot is reverse engineered, botmaster is exposed. Meanwhile, abnormal contents from explicit commands may expose botmaster and raise anomalies on OSNs. To overcome these deficiencies, we propose an AI-powered covert C&C channel. On leverage of neural networks, bots can find botmasters by avatars, which are converted into feature vectors. Commands are embedded into normal contents (e.g. tweets, comments, etc.) using text data augmentation and hash collision. Experiment on Twitter shows that the command-embedded contents can be generated efficiently, and bots can find botmaster and obtain commands accurately. By demonstrating how AI may help promote a covert communication on OSNs, this work provides a new perspective on botnet detection and confrontation.

研究动机与目标

  • 解决传统僵尸网络C&C机制的漏洞,即通过硬编码标识符或异常命令模式暴露僵尸主控。
  • 通过将命令嵌入看似正常的用户内容(如推文和评论)来降低僵尸网络通信在OSNs上的可检测性。
  • 通过基于人工智能的头像特征提取,使僵尸程序能够动态发现僵尸主控,避免使用静态标识符。
  • 通过利用神经网络和隐蔽技术,提高对逆向工程和异常检测的抗性。

提出的方法

  • 使用神经网络将僵尸主控的头像转换为特征向量,用于僵尸之间的身份识别和命令路由。
  • 使用文本数据增强技术生成看似自然的社交媒体内容,以在不改变语义含义的情况下嵌入隐藏命令。
  • 应用哈希碰撞技术,将命令有效载荷映射到良性文本内容中,同时保持语言上的合理性。
  • 设计一种C&C协议,使僵尸程序扫描OSN内容,通过匹配特征向量识别僵尸主控,并从隐蔽编码的消息中提取命令。
  • 将系统集成到真实世界的OSN平台(Twitter)中,以评估其可行性和隐蔽性。
  • 确保嵌入命令的内容因语义和句法上的正常性而无法被标准异常检测系统识别。

实验结果

研究问题

  • RQ1基于AI的头像特征提取是否能使僵尸程序在无需硬编码标识符的情况下,可靠地在OSNs上定位并通信僵尸主控?
  • RQ2文本数据增强和哈希碰撞技术在多大程度上能将命令嵌入正常社交媒体内容中而不引起怀疑?
  • RQ3僵尸程序在真实OSN环境(如Twitter)中生成和解析嵌入命令的内容的效率如何?
  • RQ4在使用AI驱动的头像匹配和隐蔽内容解析时,命令提取的准确性和可靠性如何?

主要发现

  • 所提出的AI驱动C&C系统在Twitter上成功生成了语义上正常的嵌入命令内容,且未被标准异常检测系统识别。
  • 僵尸程序通过高精度匹配神经网络处理的头像特征,准确识别了僵尸主控。
  • 能够以高保真度从隐蔽编码的内容中提取命令,证明了僵尸程序与僵尸主控之间通信的可靠性。
  • 通过使用文本数据增强技术,系统高效生成了嵌入命令的内容,实现了可扩展且动态的C&C操作。
  • 该方法显著降低了通过逆向工程暴露的风险,因为未使用静态标识符或显式命令语法。
  • 神经网络和隐蔽技术的结合有效规避了常规内容分析的检测,增强了僵尸网络操作的隐蔽性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。