Skip to main content
QUICK REVIEW

[论文解读] Harvesting SSL Certificate Data to Identify Web-Fraud

Mishari Al Mishari, Emiliano De Cristofaro|arXiv (Cornell University)|Sep 21, 2009
Spam and Phishing Detection参考文献 30被引用 14
一句话总结

本文提出了一种新颖的方法,通过分析SSL证书元数据来检测基于HTTPS的网络欺诈域名,利用合法与欺诈域名之间在证书特征上的差异。通过全面的测量研究和训练好的分类器,该方法能够通过SSL证书数据中的独特模式,高精度地识别网络钓鱼和拼写错误劫持(typosquatting)域名。

ABSTRACT

Web-fraud is one of the most unpleasant features of today's Internet. Two well-known examples of fraudulent activities on the web are phishing and typosquatting. Their effects range from relatively benign (such as unwanted ads) to downright sinister (especially, when typosquatting is combined with phishing). This paper presents a novel technique to detect web-fraud domains that utilize HTTPS. To this end, we conduct the first comprehensive study of SSL certificates. We analyze certificates of legitimate and popular domains and those used by fraudulent ones. Drawing from extensive measurements, we build a classifier that detects such malicious domains with high accuracy.

研究动机与目标

  • 为应对日益增长的基于HTTPS的网络欺诈威胁,包括网络钓鱼和拼写错误劫持,这些欺诈行为利用加密连接逃避检测。
  • 调查SSL证书元数据是否包含合法与欺诈域名之间的区分特征。
  • 开发一种分类器,利用SSL证书数据高精度检测恶意域名。

提出的方法

  • 本研究对来自合法流行域名和已知欺诈域名的SSL证书进行了全面测量。
  • 提取并分析证书属性,如颁发者、有效期、密钥长度和主题备用名称,以识别区分性模式。
  • 基于提取的证书特征训练机器学习分类器,以区分合法与恶意域名。
  • 分类器在已知欺诈和合法域名的标注数据上采用监督学习,以预测新域名的恶意性。

实验结果

研究问题

  • RQ1SSL证书元数据能否揭示合法与欺诈域名之间的区分特征?
  • RQ2与合法域名相比,欺诈域名在SSL证书属性上是否表现出系统性差异?
  • RQ3基于SSL证书数据训练的分类器在多大程度上能高精度检测网络钓鱼和拼写错误劫持域名?

主要发现

  • 与合法域名相比,欺诈域名在SSL证书属性(如颁发者、有效期和密钥长度)方面表现出统计上显著的差异。
  • 分类器仅基于SSL证书元数据即可实现高精度的恶意域名检测。
  • 某些证书模式(如短期有效期和非标准颁发者)与欺诈域名强相关。
  • 本研究证明,仅使用SSL证书数据即可作为检测HTTPS环境中网络欺诈的可靠信号。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。