Skip to main content
QUICK REVIEW

[论文解读] DeepC2: AI-powered Covert Botnet Command and Control on OSNs.

Zhi Wang, Chaoge Liu|arXiv (Cornell University)|Sep 16, 2020
Network Security and Intrusion Detection参考文献 30被引用 4
一句话总结

DeepC2 提出了一种基于人工智能的隐蔽命令与控制(C&C)系统,用于僵尸网络,通过在线社交网络(OSNs)实现,利用神经网络将命令嵌入正常内容中,通过文本数据增强和哈希碰撞技术实现。该系统使僵尸机能够通过头像特征向量定位僵尸主控,并在不暴露基础设施的情况下检索命令,在 Twitter 上展现出高度隐蔽性和鲁棒性。

ABSTRACT

Botnets are one of the major threats to computer security. In previous botnet command and control (C&C) scenarios using online social networks (OSNs), methods for addressing (e.g., IDs, links, or DGAs) are hardcoded into bots. Once a bot is reverse engineered, the botmaster and C&C infrastructure will be exposed. Additionally, abnormal content from explicit commands may expose botmasters and raise anomalies on OSNs. To overcome these deficiencies, we propose DeepC2, an AI-powered covert C&C method on OSNs. By leveraging neural networks, bots can find botmasters by avatars, which are converted into feature vectors and embedded into bots. Adversaries cannot derive botmasters' accounts from the vectors. Commands are embedded into normal contents (e.g., tweets and comments) using text data augmentation and hash collision. Experiments on Twitter show that command-embedded contents can be generated efficiently, and bots can find botmasters and obtain commands accurately. Security analysis on different scenarios show that DeepC2 is robust and hard to be shut down. By demonstrating how AI may help promote covert communication on OSNs, this work provides a new perspective on botnet detection and confrontation.

研究动机与目标

  • 解决传统僵尸网络因硬编码 C&C 地址而存在的漏洞,使其易受逆向工程和清除攻击的影响。
  • 克服基于 OSN 的 C&C 通信中因社交媒体内容中存在异常或显式的命令模式而带来的被检测风险。
  • 开发一种具有韧性的、基于人工智能的 C&C 机制,通过语义混淆和特征嵌入隐藏僵尸主控身份并规避检测。
  • 在保持在 Twitter 等平台低可检测性的同时,确保命令能准确传递给僵尸机。
  • 在真实 OSN 环境中证明 AI 增强的隐蔽通信的可行性和鲁棒性。

提出的方法

  • 使用深度神经网络将僵尸主控的个人资料头像转换为固定长度的特征向量,并嵌入僵尸机中用于识别。
  • 将僵尸主控身份表示为潜在向量,防止攻击者通过嵌入数据逆向推导出实际账户。
  • 应用文本数据增强技术,生成外观自然的社交媒体内容(例如,推文、评论),使其无缝嵌入命令。
  • 采用密码学哈希碰撞技术,将命令映射到语义有效、外观正常的文本中,同时不改变其原始含义。
  • 设计一种僵尸机发现机制,使僵尸机通过在社交媒体内容中搜索并匹配嵌入的向量表示来寻找并关联僵尸主控。
  • 将整个流程集成到一个可在 Twitter 上运行的端到端功能性 C&C 框架中,实现隐蔽通信。

实验结果

研究问题

  • RQ1能否利用 AI 技术在不引起怀疑的情况下将僵尸网络命令嵌入正常社交媒体内容?
  • RQ2基于神经网络的头像嵌入在多大程度上可隐藏僵尸主控身份,防止其被逆向工程?
  • RQ3在 OSNs 上,文本数据增强与哈希碰撞技术在生成不可检测的带命令内容方面的有效性如何?
  • RQ4在各种对抗性检测场景下(包括内容分析和网络监控),该 C&C 系统的鲁棒性如何?
  • RQ5僵尸机能否仅通过公共社交媒体帖子中嵌入的特征向量可靠地定位并与其僵尸主控通信?

主要发现

  • DeepC2 生成的带命令内容与正常社交媒体内容无法区分,实现了高效且隐蔽的通信。
  • 僵尸机能够仅通过嵌入的头像特征向量,在大规模 OSN 环境中准确地定位并检索来自僵尸主控的命令。
  • 该系统在检测方面表现出高度鲁棒性,因为通信流中未出现显式命令或异常模式。
  • 安全分析表明,DeepC2 难以被破坏,因为僵尸主控身份保持隐藏,且 C&C 基础设施不会因逆向工程而暴露。
  • 在 Twitter 上的实验表明,该方法在多种对抗性场景下均实现了高命令传递准确率,同时保持了低可检测性。
  • 神经嵌入与哈希碰撞的结合实现了可扩展且安全的命令传递,且无需对现有 OSN 协议或架构进行任何修改。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。