Skip to main content
QUICK REVIEW

[论文解读] RAPTOR: Ransomware Attack PredicTOR

Florian Quinkert, Thorsten Holz|arXiv (Cornell University)|Mar 5, 2018
Advanced Malware Detection Techniques参考文献 18被引用 7
一句话总结

RAPTOR 是一种双组件框架,通过结合实时恶意域名检测与时间序列预测,预测勒索软件活动。它利用结构特征和 WHOIS 特征在注册时识别 Cerber 勒索软件域名,随后将这些预测结果作为外部信号输入 ARIMAX 模型,以预测未来的攻击波,共确认 378 个恶意域名(共预测 2,126 个),显著提升了预测准确性。

ABSTRACT

Ransomware, a type of malicious software that encrypts a victim's files and only releases the cryptographic key once a ransom is paid, has emerged as a potentially devastating class of cybercrimes in the past few years. In this paper, we present RAPTOR, a promising line of defense against ransomware attacks. RAPTOR fingerprints attackers' operations to forecast ransomware activity. More specifically, our method learns features of malicious domains by looking at examples of domains involved in known ransomware attacks, and then monitors newly registered domains to identify potentially malicious ones. In addition, RAPTOR uses time series forecasting techniques to learn models of historical ransomware activity and then leverages malicious domain registrations as an external signal to forecast future ransomware activity. We illustrate RAPTOR's effectiveness by forecasting all activity stages of Cerber, a popular ransomware family. By monitoring zone files of the top-level domain .top starting from August 30, 2016 through May 31, 2017, RAPTOR predicted 2,126 newly registered domains to be potential Cerber domains. Of these, 378 later actually appeared in blacklists. Our empirical evaluation results show that using predicted domain registrations helped improve forecasts of future Cerber activity. Most importantly, our approach demonstrates the value of fusing different signals in forecasting applications in the cyber domain.

研究动机与目标

  • 通过在攻击发生前预测攻击活动,开发一种主动防御系统以应对勒索软件威胁。
  • 利用结构特征和基于 WHOIS 的特征,在注册时识别勒索软件活动所使用的恶意域名。
  • 通过将预测的域名注册作为外部信号,提升勒索软件活动时间序列预测的准确性。
  • 基于 .top 顶级域名的真实域名注册数据,对 Cerber 勒索软件家族进行方法验证。
  • 展示融合多种信号——域名注册模式与时间攻击趋势——在网络安全威胁预测中的价值。

提出的方法

  • RAPTOR 从域名和 WHOIS 数据中提取特征,以在注册时将新注册的域名分类为潜在恶意域名。
  • 它应用在已知勒索软件域名上训练的机器学习模型,检测表明恶意意图的模式。
  • 该系统监控 2016 年 8 月至 2017 年 5 月期间 .top 顶级域名的区域文件,以收集实时域名注册数据。
  • 它采用时间序列预测模型(HMM、ARIMA 和 ARIMAX)基于历史攻击序列预测未来的勒索软件活动。
  • ARIMAX 模型将预测的恶意域名注册作为外部回归变量,以增强预测准确性。
  • 通过交叉验证和真实世界评估,评估预测流程的精确率、召回率和误报率。

实验结果

研究问题

  • RQ1在注册时刻,是否可以可靠地利用恶意域名注册模式来预测未来的勒索软件活动?
  • RQ2将预测的恶意域名作为外部信号整合到时间序列预测中,对提升勒索软件活动预测性能的效果如何?
  • RQ3勒索软件攻击阶段之间的时序相关性(例如,域名注册先于感染)在多大程度上增强了预测能力?
  • RQ4RAPTOR 在不同时间窗口和数据稀疏性条件下对 Cerber 勒索软件家族的预测表现如何?
  • RQ5该框架能否检测到尚未被公共黑名单收录的新型或未被发现的 Cerber 域名?

主要发现

  • RAPTOR 从 2016 年 8 月 30 日至 2017 年 5 月 31 日期间的 .top 区域文件中,预测了 2,126 个潜在的 Cerber 勒索软件域名。
  • 其中 378 个域名在后续被确认为恶意,出现在 abuse.ch、broadanalysis 和 malware-traffic-analysis 黑名单中。
  • 另有 126 个域名通过定期 HTTP 请求验证为被 Cerber 活跃使用,其中 27 个尚未被公共数据源检测到。
  • 交叉验证显示误报率极低,表明在注册时对域名分类具有极高的精确度。
  • 采用预测恶意域名作为外部信号的 ARIMAX 模型,相比仅使用历史攻击序列的模型,表现出更优的预测性能。
  • 该系统揭示 Cerber 使用的域名数量超过公共列表所列,表明威胁情报来源可能低估了活跃攻击基础设施。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。