Skip to main content
QUICK REVIEW

[论文解读] DNS Covert Channel Detection via Behavioral Analysis: a Machine Learning Approach

Salvatore Saeli, Federica Bisio|arXiv (Cornell University)|Oct 4, 2020
Internet Traffic Analysis and Secure E-voting参考文献 32被引用 11
一句话总结

本文提出一种无监督机器学习方法,通过从被动收集的DNS流量中建模用户级行为特征,检测DNS隐蔽信道,实现无需签名的零日攻击检测。该方法F1值达94%,召回率达97%,以极低误报率检测出全部8种恶意变体(包括APT和隧道工具)。

ABSTRACT

Detecting covert channels among legitimate traffic represents a severe challenge due to the high heterogeneity of networks. Therefore, we propose an effective covert channel detection method, based on the analysis of DNS network data passively extracted from a network monitoring system. The framework is based on a machine learning module and on the extraction of specific anomaly indicators able to describe the problem at hand. The contribution of this paper is two-fold: (i) the machine learning models encompass network profiles tailored to the network users, and not to the single query events, hence allowing for the creation of behavioral profiles and spotting possible deviations from the normal baseline; (ii) models are created in an unsupervised mode, thus allowing for the identification of zero-days attacks and avoiding the requirement of signatures or heuristics for new variants. The proposed solution has been evaluated over a 15-day-long experimental session with the injection of traffic that covers the most relevant exfiltration and tunneling attacks: all the malicious variants were detected, while producing a low false-positive rate during the same period.

研究动机与目标

  • 为解决在合法网络流量中检测DNS隐蔽信道的挑战,此类信道可规避传统基于签名和启发式检测系统。
  • 通过在用户级别而非单个查询事件上建模网络行为,提升检测准确性,捕捉长期行为基线。
  • 通过仅在正常流量上进行训练,避免依赖标记的恶意样本或预定义启发式规则,实现零日攻击检测。
  • 通过集成先进分析技术编码网络安全知识,特别是针对与隐蔽信道结构相似的良性流量(如广告查询),降低误报率。
  • 在多种真实世界攻击向量(包括APT和文件外泄工具)上评估框架的有效性。

提出的方法

  • 该框架从网络监控系统(Armadillo/Aras)被动收集DNS流量,并提取每个用户的特征指标,而非单个查询。
  • 使用无监督机器学习构建用户特定的行为特征模型,实现对正常行为偏差的检测。
  • 从DNS查询模式中提取异常指标,包括频率、长度、熵和请求结构,以表征隐蔽信道特征。
  • 系统采用支持向量机(SVM)进行分类,仅使用合法流量进行训练,以检测未知变体。
  • 通过后处理分析模块应用特定领域知识过滤误报,尤其区分良性与恶意特征的广告查询。
  • 使用15天真实网络数据进行评估,其中注入了7个APT、1个PoS恶意软件活动、5个DNS隧道工具和1个DNS文件传输工具的流量。

实验结果

研究问题

  • RQ1在仅基于用户级DNS行为训练的无监督机器学习模型,能否在事先不了解恶意模式的情况下检测出前所未见的DNS隐蔽信道攻击?
  • RQ2与基于单个查询事件的分析相比,用户行为特征建模在降低误报率方面效果如何,特别是在与隐蔽信道具有相似结构模式的良性流量中?
  • RQ3该框架在检测多种隐蔽信道类型(包括隧道和数据外泄)方面的能力如何,涵盖多种真实世界攻击工具和APT活动?
  • RQ4当仅使用正常流量训练、无标记恶意样本时,系统在检测率和F1值方面的表现如何?
  • RQ5在后处理中集成特定领域知识,能否显著降低由合法但外观可疑的查询(如广告域名)引起的误报?

主要发现

  • 系统F1值达94%,表明在合法查询远多于恶意查询的极度不平衡数据集中,精确率与召回率保持良好平衡。
  • 检测率(召回率)达到97%,在18,174个恶意查询中仅出现490个漏报,表明对隐蔽信道活动具有高度敏感性。
  • 尽管某些工具(如DNScapy)的单个查询检测准确率较低,但整体系统仍正确识别出全部8次恶意流量注入,包括APT和隧道工具。
  • 误报率较低,共2,033个误报,主要来自结构和熵特征与隐蔽信道相似的广告相关域名。
  • 该框架成功检测出全部18,174个恶意查询,涵盖8种不同攻击类型,包括5个DNS隧道工具和1个DNS文件传输工具。
  • 无监督训练方法使系统能够在无需重新训练或更新签名的情况下检测零日变体,证实其对新型威胁的适应能力。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。