CN110784483B - 一种基于dga异常域名的事件检测系统及方法 - Google Patents

一种基于dga异常域名的事件检测系统及方法 Download PDF

Info

Publication number
CN110784483B
CN110784483B CN201911070400.9A CN201911070400A CN110784483B CN 110784483 B CN110784483 B CN 110784483B CN 201911070400 A CN201911070400 A CN 201911070400A CN 110784483 B CN110784483 B CN 110784483B
Authority
CN
China
Prior art keywords
dga
domain name
ddos
event
attack
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN201911070400.9A
Other languages
English (en)
Other versions
CN110784483A (zh
Inventor
杨丽霞
郎波
戴睿
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beihang University
Original Assignee
Beihang University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beihang University filed Critical Beihang University
Priority to CN201911070400.9A priority Critical patent/CN110784483B/zh
Publication of CN110784483A publication Critical patent/CN110784483A/zh
Application granted granted Critical
Publication of CN110784483B publication Critical patent/CN110784483B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F18/00Pattern recognition
    • G06F18/20Analysing
    • G06F18/23Clustering techniques
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/45Network directories; Name-to-address mapping
    • H04L61/4505Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols
    • H04L61/4511Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols using domain name system [DNS]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/1458Denial of Service
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2463/00Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00
    • H04L2463/144Detection or countermeasures against botnets

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • Data Mining & Analysis (AREA)
  • Theoretical Computer Science (AREA)
  • Bioinformatics & Cheminformatics (AREA)
  • Artificial Intelligence (AREA)
  • Bioinformatics & Computational Biology (AREA)
  • Computer Vision & Pattern Recognition (AREA)
  • Evolutionary Biology (AREA)
  • Evolutionary Computation (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Life Sciences & Earth Sciences (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)

Abstract

本发明提供了一种基于DGA异常域名的事件检测系统及方法,包括:定义了基于DGA异常域名的事件检测框架,设计了框架组成各模块功能和事件检测流程;设计了基于聚类和客户端与服务器端连接分析的正常域名过滤方法,减少了DGA异常域名检测结果的误报;定义了DGA异常域名相关的两类主要事件—僵尸网络DGA远控和DDoS攻击的事件模型,实现了基于DGA异常域名的这两种攻击事件的检测;提出了使用阈值判断攻击事件方法,从而实现了对基于DGA异常域名的事件的判定。本发明基于DGA异常域名检测结果,设计基于聚类和客户端与服务器端连接分析方法有效地过滤DGA异常域名中正常域名,建立攻击事件抽象模型实现了对DNS攻击事件检测。

Description

一种基于DGA异常域名的事件检测系统及方法
技术领域
本发明涉及网络安全、人工智能领域,尤其涉及一种基于DGA(Domain GenerationAlgorithm,域名生成算法)异常域名的事件检测系统及方法。
背景技术
现代僵尸网络如Conficker、Kraken和Torpig,为绕过黑名单检测,已经使用基于域名生成算法(DGA)生成的域名而不是固定域名或固定IP。由于通过可解析的DGA异常域名能找到僵尸网络C&C服务器的域名,因此,基于DGA异常域名的事件检测发现僵尸网络是一种有效的方法。DNS Query Flood是对DNS服务器发起的域名请求攻击,一般使用DDoS攻击方式,攻击者通过控制多台机器向DNS服务器发起上千个的随机不可解析域名,造成DNS服务器服务质量下降。这种随机不可解析域名由于与DGA异常域名一样由随机字符串构成,因此通过DGA异常域名检测模型也能检测出来。
目前出现了一些针对DGA异常域名检测的研究工作,但由于DGA算法众多并且真实环境下有些正常域名也具有随机特征,会导致DGA异常域名检测模型在实际环境中误报率比较高。另外,如何基于DGA异常域名检测结果进行进一步的攻击事件分析,也是需要研究的问题。
目前有不少通过分析被动DNS流量检测僵尸网络中的DGA异常域名和其他恶意域名的方法。其中,对DGA恶意域名检测的方法,大都利用机器学习模型,在数据集上有比较高的检测率。而基于DGA异常域名进行僵尸网络DGA远控、DDoS攻击等相关事件检测,需要进一步结合流量的多方面特征进行综合分析,相关研究还比较少见。另外,在实际应用中,内容分发网络(CDN)服务商(如Amazon Cloudfront,ChinaNetCenter)会生成大量带有随机字符串的正常域名以提高网络传输质量和速度。因此若将DGA异常域名检测模型应用于实际流量中的域名检测,将由于实际数据分布与数据集中的数据分布相差比较大,使得DGA异常域名检测算法在真实环境中准确率下降。
发明内容
本发明技术解决问题:克服现有技术的不足,提供一种基于DGA异常域名的事件检测系统及方法,基于聚类和客户端与服务器端连接分析过滤DGA异常域名检测结果中误报的正常域名、建立攻击事件抽象模型检测攻击事件、使用阈值进行事件判定,实现对DNS攻击事件的准确检测。
针对上述问题,本发明提出了一个基于DGA异常域名的DNS攻击事件检测方法,对DGA异常域名检测模型判定的可疑DGA异常域名建立基于聚类和客户端与服务器端连接分析模型进行正常域名过滤,并进一步根据僵尸网络DGA远控和DDoS攻击的流量特征,建立事件抽象模型检测攻击事件,设定阈值对攻击事件进行判定,检测僵尸网络DGA远控和DDoS攻击事件。本发明的创新点包括:
(1)提出一种基于DGA异常域名的僵尸网络DGA远控和DDoS攻击事件检测系统;
本发明提出基于DGA异常域名的事件检测系统,对DGA异常域名检测模型判定的流量进行事件分析和判定。系统包括建立了僵尸网络DGA远控和DDoS攻击两种攻击事件抽象模型检测攻击事件,设定阈值进行事件判定,方法在实际环境中进行了检验,取得了良好效果。
(2)提出一种基于聚类和客户端与服务器端连接分析的DGA异常域名中正常域名的过滤方法。
本发明首先根据具有随机性正常域名中包含有语义的字符串,而DGA异常域名无语义的特点,使用聚类模型将具有随机性的正常域名与DGA异常域名区分开。再根据正常域名大多是可解析域名,而DGA异常域名基本不可解析的特征,判断聚类得到的域名簇是否是正常域名,从而实现正常域名的过滤。
本发明采用的技术方案为:一种基于DGA异常域名的事件检测系统,包括:域名过滤模块、攻击事件建模模块、事件生成模块和事件判断模块;
域名过滤模块:对DGA(Domain Generation Algorithm,域名生成算法)异常域名检测模型判定的可疑DGA异常域名进行过滤,首先采用基于聚类和客户端与服务器端连接分析方法过滤DGA异常域名中的正常域名,然后根据外部知识库进行筛选,得到僵尸网络DGA远控相关域名和DDoS攻击相关域名,其中外部知识库保存出现在可疑DGA异常域名中的由外部网站证明的权威网站二级域名,DDoS攻击是指对域名服务器的DDoS攻击;
攻击事件建模模块:分析僵尸网络DGA远控和DDoS攻击两种攻击事件流量特征并建立两种攻击事件抽象模型,使用五元组来表示攻击事件抽象模型;
事件生成模块:将域名过滤模块得到的僵尸网络DGA远控和DDoS攻击两种攻击事件的相关域名流量信息输入至两种攻击事件抽象模型中进行检测,最后得到两种可疑攻击事件;
事件判断模块:通过设定阈值对事件生成模块的攻击事件进行判断,最后得到事件判定结果,最终完成事件的检测。
所述攻击事件建模模块中,两种攻击事件抽象模型,即僵尸网络DGA远控事件模型和DDoS攻击事件模型具体如下:
通过分析这两种攻击事件的特征,其中僵尸网络中受远控的Bot周期性发出大量DGA异常域名请求,并且基本不可解析,DDoS攻击中多个主机在一段时间内发出请求相同域名服务器的成千上万条DNS流量,且请求域名均不可解析,将僵尸网络DGA远控事件和DDoS攻击事件抽象为一个五元组E来描述:
E=(EType,EInit,EVictim,ETime,ECond) (1)
其中EType为攻击事件的类型;EInit为事件的发起者,EVictim为事件的受害者,EInit、EVictim可以用IP或域名表示;ECond为事件的基本特征或判定条件,通过一个布尔表达式表示。
对于僵尸网络DGA远控和DDoS攻击事件,事件类型EType为分别用DGACC和DDoS表示。
(i)DGACC模型
依据式(1),僵尸网络DGA远控事件定义如下:
EDGA=(DGACC,DGACC_Init,DGACC_Victim,DGACC_Time,DGACC_Cond) (2)
式(2)中,DGACC_Init表示攻击的发起者,在DGA远控事件中是指CC,取值为CC的IP;DGACC_Victim表示受害者,在DGA远控中是指被控Bot,取值是Bot的IP;DGACC_Time是攻击持续的时间区间;DGACC_Cond是该类事件具有的基本特征,由式(3)定义:
DGACC_Cond=IP_DN(sourceIP,DOMAINNUM_DGA)∧IP_RN(sourceIP,RESOLNUM_DGA)∧REG_DGA(period,RULEDGA) (3)
式(3)中,二元逻辑断言IP_DN(sourceIP,DOMAINNUM_DGA)表示主机sourceIP请求的DGA异常域名数量不少于DOMAINNUM_DGA,IP_RN(sourceIP,RESOLNUM_DGA)表示主机sourceIP请求的可解析域名数量不超过RESOLNUM_DGA,REG_DGA(period,RULEDGA)表示在一段时间period内攻击时间规律为RULEDGA,RULEDGA表示DGA远控事件存在周期性。
综上,由式2和式3得DGACC的抽象模型定义为:
Figure BDA0002259582030000031
Figure BDA0002259582030000041
(ii)DDoS模型
依据式(1),DDoS攻击事件定义如下:
EDDoS=(DDoS,DDoSInit,DDoSVictim,DDoSTime,DDoSCond) (5)
式(5)中,DDoSInit是DDoS攻击事件的发起者,取值为事件相关流量的源IP;DDoSVictim是被攻击者,是某一级的域名服务器,取值可以用服务器的域名,一般是一个二级域名SLD;DDoSTime表示攻击持续的时间区间;DDoSCond是该类事件具有的基本特征,由式(6)定义:
DDoSCond=SLD_QN(SLD,QUERYNUM_DDoS)∧SLD_RN(SLD,RESOLNUM_DDoS)∧REG_DDoS(period,RULEDDoS) (6)
式(6)中,二元逻辑断言SLD_QN(SLD,QUERYNUM_DDoS)表示二级域名SLD服务器被攻击次数不少于QUERYNUM_DDoS,SLD_RN(SLD,RESOLNUM_DDoS)示可解析域名数量不超过RESOLNUM_DDoS,REG_DDoS(period,RULEDDoS)表示在一段时间period内攻击时间规律为RULEDDoS,RULEDDoS表示DDoS攻击事件存在连续性。
综上,由式5和式6得DDoS攻击事件的抽象模型定义为:
EDDoS=(DDoS,DDoSInit,DDoSVictim,DDoSTime,SLD_QN(SLD,QUERYNUM_DDoS)∧SLD_RN(SLD,RESOLNUM_DDoS)∧REG_DDoS(period,RULEDDoS)) (7)
所述攻击事件过滤模块中,采用基于聚类和客户端服务器端连接分析方法过滤DGA异常域名中的正常域名,并根据外部知识库进行筛选,得到僵尸网络DGA远控相关域名和DDoS攻击相关域名具体过程如下:
DGA异常域名检测模型根据域名随机性特征判定可疑DGA异常域名,而随机性域名也存在于正常域名中,DGA异常域名检测结果包含部分被误判的正常域名。正常域名大多包含一部分有意义的字符串,而DGA异常域名组成字符基本无意义。并且正常域名有解析IP,而DGA异常域名大多没有解析IP。采用基于聚类和客户端与服务器端连接分析判断,将正常的域名与DGA异常域名区分开。可疑DGA异常域名通过基于密度的聚类后,生成聚类簇和离群点,然后使用客户端与服务器端连接分析对聚类结果判定。
判定流程为首先将可疑DGA异常域名流量按照客户端与服务器端连接分组,将组内不可解析域名比例不低于75%的组作为“标记域名”,即将这些域名标记为DGA异常域名,然后对每个聚类簇进行分析,若聚类簇中包含“标记域名”的比例不低于70%,则将聚类簇的域名判为DGA异常域名,否则将聚类簇的域名作为正常域名,不再进入下一个阶段分析,将离群点直接判为DGA异常域名。对可疑DGA异常域名所属的类别数未知,聚类算法选择DBSCAN聚类算法。域名由字母数字组成,使用word2vec表示域名的特征。
本发明的一种基于DGA异常域名的事件检测方法,DGA异常域名模型检测的DNS可疑域名首先基于聚类和客户端与服务器端连接分析去除正常域名,再根据外部知识库得到僵尸网络DGA远控事件异常域名和DDoS攻击事件异常域名;然后将两种异常域名的流量信息分别根据两种攻击事件抽象模型检测并生成相应的攻击事件,最后经过阈值判定僵尸网络DGA远控和DDoS攻击事件,得到事件判定结果,完成DNS异常事件的检测,具体步骤如下:
第一步,在攻击事件建模模块中,分析僵尸网络DGA远控和DDoS攻击两种攻击事件流量特征并建立两种攻击事件抽象模型;
第二步,在域名过滤模块中,对DGA异常域名检测模型判定的可疑DGA异常域名进行过滤,得到僵尸网络DGA远控和DDoS攻击事件相关域名;
第三步,将第二步得到的两种攻击事件相关域名的流量信息分别输入根据第一步得到的两种攻击事件抽象模型进行检测,生成僵尸网络DGA远控和DDoS攻击事件,僵尸网络DGA远控事件生成项包括C&C服务器域名,受害主机IP,攻击时间,请求DGA异常域名数量,解析成功的域名数量和攻击时间规律;DDoS攻击事件生成项包括攻击者IP,被攻击域名服务器域名SLD,攻击时间,攻击次数,解析成功的域名数量和攻击时间规律;
第四步,最后设定DGA远控事件生成项中请求DGA异常域名数量、解析成功的域名数量阈值判断第三步得到的DGA远控事件,如果以天为单位进行检测,则请求DGA异常域名数量设为200,解析成功的域名数量设为10,设定DDoS攻击事件生成项中攻击次数、解析成功的域名数量阈值判断第三步得到的DDoS攻击事件,如果以天为单位进行检测,则攻击次数设为1000,解析成功的域名数量设为0。阈值的确定是根据日常流量进行判断,以下说明阈值选取方法,正常域名由人请求,请求时间没有规律,域名有一定重复性且可解析,假设每天由人请求的域名以10次每小时计算,约100个域名,DGA每天能生成几百个域名,但是只选择几个作为远控域名,域名服务器被DDoS攻击,收到成千上万条域名请求,且都不可解析。
本发明与现有方法相比的主要优点在于:本发明使用现有DGA异常域名检测技术的检测结果中存在误报的正常域名和DDoS攻击域名,根据正常域名和DGA异常域名的字符组成和解析情况不同,使用基于聚类和客户端与服务器端连接分析过滤正常域名,并根据DDoS攻击域名和DGA异常域名的二级域名不同,建立外部知识库对DGA异常域名和DDoS攻击域名进行过滤。本发明设计了僵尸网络DGA远控和DDoS攻击事件抽象模型,建立了一个基于DGA异常域名的事件检测系统,将DGA异常域名过滤后的结果根据两种攻击事件抽象模型检测得到两种攻击事件,通过设定阈值对攻击事件进行判定,最终实现了僵尸网络DGA远控和DDoS攻击事件的准确检测。
上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。
附图说明
通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。在附图中:
图1示出了本发明的异常事件检测框架图;
图2示出了本发明的基于聚类结果的正常域名过滤流程图。
具体实施方式
下面参考附图,对本发明的实施例进行详细的说明。
首先对本发明的方法全过程进行说明。
图1示出了本发明示例的基本框架图,本发明的系统如下:包括:域名过滤模块、攻击事件建模模块、事件生成模块和事件判断模块;
域名过滤模块:本模块对DGA(Domain Generation Algorithm,域名生成算法)异常域名检测模型判定的可疑DGA异常域名进行过滤,首先采用基于聚类和客户端与服务器端连接分析方法过滤DGA异常域名中的正常域名,然后根据外部知识库进行筛选,得到僵尸网络DGA远控相关域名和DDoS攻击相关域名,其中外部知识库保存出现在可疑DGA异常域名中的由外部网站证明的权威网站二级域名,DDoS攻击是指对域名服务器的DDoS攻击。
攻击事件建模模块:本模块分析僵尸网络DGA远控和DDoS攻击两种攻击事件流量特征并建立两种攻击事件抽象模型,使用五元组来表示攻击事件抽象模型,至事件生成模块。
事件生成模块:本模块将域名过滤模块得到的僵尸网络DGA远控和DDoS攻击两种攻击事件的相关域名流量信息输入至两种攻击事件抽象模型中进行检测,最后得到两种可疑攻击事件。
事件判断模块:本模块将事件生成模块的攻击事件集合通过设定的阈值进行判断,最后得到事件判定结果,从而完成事件的检测。
所述攻击事件建模模块中,两种攻击事件抽象模型,即僵尸网络DGA远控事件模型和DDoS攻击事件模型具体如下:
通过分析这两种攻击事件的特征,其中僵尸网络中受远控的Bot周期性发出大量DGA异常域名请求,并且基本不可解析,DDoS攻击中多个主机在一段时间内发出请求相同域名服务器的成千上万条DNS流量,且请求域名均不可解析,将僵尸网络DGA远控事件和DDoS攻击事件抽象为一个五元组E来描述:
E=(EType,EInit,EVictim,ETime,ECond) (1)
其中EType为攻击事件的类型;EInit为事件的发起者,EVictim为事件的受害者,EInit、EVictim可以用IP或域名表示;ECond为事件的基本特征或判定条件,通过一个布尔表达式表示。
对于僵尸网络DGA远控和DDoS攻击事件,事件类型EType为分别用DGACC和DDoS表示。
(i)DGACC模型
依据式(1),僵尸网络DGA远控事件定义如下:
EDGA=(DGACC,DGACC_Init,DGACC_Victim,DGACC_Time,DGACC_Cond) (2)
式(2)中,DGACC_Init表示攻击的发起者,在DGA远控事件中是指CC,取值为CC的IP;DGACC_Victim表示受害者,在DGA远控中是指被控Bot,取值是Bot的IP;DGACC_Time是攻击持续的时间区间;DGACC_Cond是该类事件具有的基本特征,由式(3)定义:
DGACC_Cond=IP_DN(sourceIP,DOMAINNUM_DGA)∧IP_RN(sourceIP,RESOLNUM_DGA)∧REG_DGA(period,RULEDGA) (3)
式(3)中,二元逻辑断言IP_DN(sourceIP,DOMAINNUM_DGA)表示主机sourceIP请求的DGA异常域名数量不少于DOMAINNUM_DGA,IP_RN(sourceIP,RESOLNUM_DGA)表示主机sourceIP请求的可解析域名数量不超过RESOLNUM_DGA,REG_DGA(period,RULEDGA)表示在一段时间period内攻击时间规律为RULEDGA,RULEDGA表示僵尸网络DGA远控事件存在周期性。
综上,由式2和式3得DGACC的抽象模型定义为:
Figure BDA0002259582030000081
(ii)DDoS模型
依据式(1),DDoS攻击事件定义如下:
EDDoS=(DDoS,DDoSInit,DDoSVictim,DDoSTime,DDoSCond) (5)
式(5)中,DDoSInit是DDoS攻击事件的发起者,取值为事件相关流量的源IP;DDoSVictim是被攻击者,是某一级的域名服务器,取值可以用服务器的域名,一般是一个二级域名SLD;DDoSTime表示攻击持续的时间区间;DDoSCond是该类事件具有的基本特征,由式(6)定义:
DDoSCond=SLD_QN(SLD,QUERYNUM_DDoS)∧SLD_RN(SLD,RESOLNUM_DDoS)∧REG_DDoS(period,RULEDDoS) (6)
式(6)中,二元逻辑断言SLD_QN(SLD,QUERYNUM_DDoS)表示二级域名SLD服务器被攻击次数不少于QUERYNUM_DDoS,SLD_RN(SLD,RESOLNUM_DDoS)示可解析域名数量不超过RESOLNUM_DDoS,REG_DDoS(period,RULEDDoS)表示在一段时间period内攻击时间规律为RULEDDoS,RULEDDoS表示DDoS攻击事件存在连续性。
综上,由式5和式6得DDoS攻击事件的抽象模型定义为:
EDDoS=(DDoS,DDoSInit,DDoSVictim,DDoSTime,SLD_QN(SLD,QUERYNUM_DDoS)∧SLD_RN(SLD,RESOLNUM_DDoS)∧REG_DDoS(period,RULEDDoS)) (7)
所述攻击事件过滤模块中,采用基于聚类和客户端服务器端连接分析方法过滤DGA异常域名中的正常域名,并根据外部知识库进行筛选,得到僵尸网络DGA远控相关域名和DDoS攻击相关域名具体过程如下:
DGA异常域名检测模型根据域名随机性特征判定可疑DGA异常域名,而随机性域名也存在于正常域名中,DGA异常域名检测结果包含部分被误判的正常域名。正常域名大多包含一部分有意义的字符串,而DGA异常域名组成字符基本无意义。并且正常域名有解析IP,而DGA异常域名大多没有解析IP。采用基于聚类和客户端与服务器端连接分析判断,将正常的域名与DGA异常域名区分开。可疑DGA异常域名通过基于密度的聚类后,生成聚类簇和离群点,然后使用客户端与服务器端连接分析对聚类结果判定。
下面介绍正常域名过滤方法,图2示出了本发明实施例的基于聚类结果的过滤流程图。
从图2中可以看出DGA可疑域名通过基于密度的聚类后,生成聚类簇和离群点,然后使用客户端与服务器端连接分析对聚类结果判定。判定流程为首先将可疑DGA异常域名流量按照客户端与服务器端连接分组,将组内不可解析域名比例不低于75%的组作为“标记域名”,即将这些域名标记为DGA异常域名,然后对每个聚类簇进行分析,若聚类簇中包含“标记域名”的比例不低于70%,则将聚类簇的域名判为DGA异常域名,否则将聚类簇的域名作为正常域名,不再进入下一个阶段分析,将离群点直接判为DGA异常域名。对可疑DGA异常域名所属的类别数未知,聚类算法选择DBSCAN聚类算法。域名由字母数字组成,使用word2vec表示域名的特征。
下面对外部知识库做一下介绍,外部知识库保存了出现在DGA异常域名检测模型判定的可疑DGA异常域名中的由外部网站证明的权威网站二级域名。在权威二级域名下注册域名的成本较高,僵尸网络不会选择权威二级域名注册C&C域名。另一方面,检测结果中权威二级域名下有上千个随机域名。考虑存在对权威二级域名服务器的DDoS攻击可能性,建立这样的外部知识库,能够将DGA异常域名检测模型输出的具有随机性域名用该知识库进行过滤,分为僵尸网络DGA远控事件相关域名以及DDoS攻击事件相关域名。外部知识库的建立方式为通过向外部网站查证出现在可疑DGA异常域名的二级域名是否为权威网站的二级域名,将其中是权威网站的二级域名存入外部知识库中。
本发明的一种基于DGA异常域名的事件检测方法,DGA异常域名模型检测的DNS可疑域名首先基于聚类和客户端与服务器端连接分析去除正常域名,再根据外部知识库得到僵尸网络DGA远控事件异常域名和DDoS攻击事件异常域名;然后将两种异常域名的流量信息分别根据两种攻击事件抽象模型检测并生成相应的攻击事件,最后经过阈值判定僵尸网络DGA远控和DDoS攻击事件,得到事件判定结果,完成DNS异常事件的检测,具体步骤如下:
第一步,在攻击事件建模模块中,分析僵尸网络DGA远控和DDoS攻击两种攻击事件流量特征并建立两种攻击事件抽象模型;
第二步,在域名过滤模块中,对DGA异常域名检测模型判定的可疑DGA异常域名进行过滤,得到僵尸网络DGA远控和DDoS攻击事件相关域名;
第三步,将第二步得到的僵尸网络DGA远控和DDoS攻击两种攻击事件的相关域名流量信息输入至两种攻击事件抽象模型中进行检测,生成僵尸网络DGA远控和DDoS攻击事件,僵尸网络DGA远控事件生成项包括C&C服务器域名,受害主机IP,攻击时间,请求DGA异常域名数量,解析成功的域名数量和攻击时间规律;DDoS攻击事件生成项包括攻击者IP,被攻击域名服务器域名SLD,攻击时间,攻击次数,解析成功的域名数量和攻击时间规律;
第四步,最后设定DGA远控事件生成项中请求DGA异常域名数量、解析成功的域名数量阈值判断第三步得到的DGA远控事件,如果以天为单位进行检测,则请求DGA异常域名数量设为200,解析成功的域名数量设为10,设定DDoS攻击事件生成项中攻击次数、解析成功的域名数量阈值判断第三步得到的DDoS攻击事件,如果以天为单位进行检测,则攻击次数设为1000,解析成功的域名数量设为0。阈值的确定是根据日常流量进行判断,以下说明阈值选取方法,正常域名由人请求,请求时间没有规律,域名有一定重复性且可解析,假设每天由人请求的域名以10次每小时计算,约100个域名,DGA每天能生成几百个域名,但是只选择几个作为远控域名,域名服务器被DDoS攻击,收到成千上万条域名请求,且都不可解析。
综上所述,本发明提供的一种基于DGA异常域名的事件检测方法,通过基于聚类的连接分析过滤正常域名,对基于DGA异常域名两种攻击事件构建攻击事件抽象模型进行事件检测和生成,设定阈值判定攻击事件,得到事件判定结果,从而实现了对基于DGA异常域名的事件检测和判定。
通过以上的实施方式的描述,本领域的普通技术人员可显而易见地得出其他优点和修改。以上实施方式仅用于说明本发明,而并非对本发明的限制,有关技术领域的普通技术人员,在不脱离本发明的精神和范围的情况下,还可以做出各种变化和变型,因此所有等同的技术方案也属于本发明的范畴,本发明的保护范围应由权利要求限定。

Claims (4)

1.一种基于DGA异常域名的事件检测系统,其特征在于,包括:域名过滤模块、攻击事件建模模块、事件生成模块和事件判断模块;
域名过滤模块:对DGA(Domain Generation Algorithm,域名生成算法)异常域名检测模型判定的可疑DGA异常域名进行过滤,首先采用基于聚类和客户端与服务器端连接分析方法过滤DGA异常域名中的正常域名,然后根据外部知识库进行筛选,得到僵尸网络DGA远控相关域名和DDoS攻击相关域名,其中外部知识库保存出现在可疑DGA异常域名中的由外部网站证明的权威网站二级域名,DDoS攻击是指对域名服务器的DDoS攻击;
攻击事件建模模块:分析僵尸网络DGA远控和DDoS攻击两种攻击事件流量特征并建立两种攻击事件抽象模型,使用五元组来表示攻击事件抽象模型;
事件生成模块:将域名过滤模块得到的僵尸网络DGA远控和DDoS攻击两种攻击事件的相关域名流量信息输入至两种攻击事件抽象模型中进行检测,最后得到两种可疑攻击事件;
事件判断模块:通过设定阈值对事件生成模块的攻击事件进行判断,最后得到事件判定结果,最终完成事件的检测。
2.根据权利要求1所述的基于DGA异常域名的事件检测系统,其特征在于:所述攻击事件建模模块中,两种攻击事件抽象模型,即僵尸网络DGA远控事件模型和DDoS攻击事件模型具体如下:
基于两种攻击事件的特征,其中僵尸网络中受远控的Bot(肉机)周期性发出大量DGA异常域名请求,并且基本不可解析,DDoS攻击中多个主机在一段时间内发出请求相同域名服务器的成千上万条DNS流量,且请求域名均不可解析,将僵尸网络DGA远控事件和DDoS攻击事件抽象为一个五元组E来描述:
E=(EType,EInit,EVictim,ETime,ECond) (1)
其中EType为攻击事件的类型;EInit为事件的发起者,EVictim为事件的受害者,EInit、EVictim可以用IP或域名表示;ECond为事件的基本特征或判定条件,通过一个布尔表达式表示;
对于僵尸网络DGA远控和DDoS攻击事件,事件类型EType为分别用DGACC和DDoS表示;
(i)DGACC模型
依据式(1),僵尸网络DGA远控事件定义如下:
EDGA=(DGACC,DGACC_Init,DGACC_Victim,DGACC_Time,DGACC_Cond) (2)
式(2)中,DGACC_Init表示攻击的发起者,在僵尸网络DGA远控事件中是指CC,取值为CC的IP;DGACC_Victim表示受害者,在DGA远控中是指被控Bot,取值是Bot的IP;DGACC_Time是攻击持续的时间区间;DGACC_Cond是僵尸网络DGA远控事件具有的基本特征,由式(3)定义:
DGACC_Cond=IP_DN(sourceIP,DOMAINNUM_DGA)∧IP_RN(sourceIP,RESOLNUM_DGA)∧REG_DGA(period,RULEDGA) (3)
式(3)中,二元逻辑断言IP_DN(sourceIP,DOMAINNUM_DGA)表示主机sourceIP请求的DGA异常域名数量不少于DOMAINNUM_DGA,IP_RN(sourceIP,RESOLNUM_DGA)表示主机sourceIP请求的可解析域名数量不超过RESOLNUM_DGA,REG_DGA(period,RULEDGA)表示在一段时间period内攻击时间规律为RULEDGA,RULEDGA表示僵尸网络DGA远控事件存在周期性;
综上,由式2和式3得DGACC的抽象模型定义为:
EDGA=(DGACC,DGACCInit,DGACCVictim,DGACC_Time,IP_DN(sourceIP,DOMAINNUM_DGA)∧IP_RN(sourceIP,RESOLNUM_DGA)∧REG_DGA(period,RULEDGA)) (4);
(ii)DDoS模型
依据式(1),DDoS攻击事件定义如下:
EDDoS=(DDoS,DDoSInit,DDoSVictim,DDoSTime,DDoSCond) (5)
式(5)中,DDoSInit是DDoS攻击事件的发起者,取值为事件相关流量的源IP;DDoSVictim是被攻击者,是某一级的域名服务器,取值可以用服务器的域名,一般是一个二级域名SLD;DDoSTime表示攻击持续的时间区间;DDoSCond是DDoS攻击事件具有的基本特征,由式(6)定义:
DDoSCond=SLD_QN(SLD,QUERYNUM_DDoS)∧SLD_RN(SLD,RESOLNUM_DDoS)∧REG_DDoS(period,RULEDDoS) (6)
式(6)中,二元逻辑断言SLD_QN(SLD,QUERYNUM_DDoS)表示二级域名SLD服务器被攻击次数不少于QUERYNUM_DDoS,SLD_RN(SLD,RESOLNUM_DDoS)表示可解析域名数量不超过RESOLNUM_DDoS,REG_DDoS(period,RULEDDoS)表示在一段时间period内攻击时间规律为RULEDDoS,RULEDDoS表示DDoS攻击事件存在连续性;
综上,由式5和式6得DDoS攻击事件的抽象模型定义为:
EDDoS=(DDoS,DDoSInit,DDoSVictim,DDoSTime,SLD_QN(SLD,QUERYNUM_DDoS)∧SLD_RN(SLD,RESOLNUM_DDoS)∧REG_DDoS(period,RULEDDoS)) (7)。
3.根据权利要求1所述的基于DGA异常域名的事件检测系统,其特征在于:所述域名过滤模块中,采用基于聚类和客户端与服务器端连接分析方法过滤DGA异常域名中的正常域名,并根据外部知识库进行筛选,得到僵尸网络DGA远控相关域名和DDoS攻击相关域名具体过程如下:
DGA异常域名检测模型根据域名随机性特征判定可疑DGA异常域名,随机性域名也存在于正常域名中,采用基于聚类和客户端与服务器端连接分析判断,将正常的域名与DGA异常域名区分开,可疑DGA异常域名通过基于密度的聚类后,生成若干聚类簇和离群点,然后使用客户端与服务器端连接分析对聚类结果判定;
判定流程为:首先将可疑DGA异常域名流量按照客户端与服务器端连接分组,将组内不可解析域名比例不低于75%的组作为“标记域名”,即将这些域名标记为DGA异常域名,然后对每个聚类簇进行分析,若聚类簇中包含“标记域名”的比例不低于70%,则将聚类簇的域名判为DGA异常域名,否则将聚类簇的域名作为正常域名,将离群点直接判为DGA异常域名,对可疑DGA异常域名所属的类别数未知,聚类算法选择基于密度的聚类算法(DBSCAN);域名由字母数字组成,使用word2vec表示域名的特征。
4.一种基于DGA异常域名的事件检测方法,其特征在于,包括以下步骤:DGA异常域名模型检测的DNS可疑域名首先基于聚类和客户端与服务器端连接分析去除正常域名,再根据外部知识库得到僵尸网络DGA远控事件异常域名和DDoS攻击事件异常域名;然后将两种异常域名的流量信息分别根据两种攻击事件抽象模型检测并生成相应的攻击事件,最后经过阈值判定僵尸网络DGA远控和DDoS攻击事件,得到事件判定结果,完成DNS异常事件的检测,具体步骤如下:
第一步,在攻击事件建模模块中,分析僵尸网络DGA远控和DDoS攻击两种攻击事件流量特征并建立两种攻击事件抽象模型;
第二步,在域名过滤模块中,对DGA异常域名检测模型判定的可疑DGA异常域名进行过滤,得到僵尸网络DGA远控和DDoS攻击事件相关域名;
第三步,将第二步得到的两种攻击事件相关域名的流量信息分别输入根据第一步得到的两种攻击事件抽象模型进行检测,生成僵尸网络DGA远控和DDoS攻击事件,僵尸网络DGA远控事件生成项包括C&C服务器域名,受害主机IP,攻击时间,请求DGA异常域名数量,解析成功的域名数量和攻击时间规律;DDoS攻击事件生成项包括攻击者IP,被攻击域名服务器域名SLD,攻击时间,攻击次数,解析成功的域名数量和攻击时间规律;
第四步,最后设定DGA远控事件生成项中请求DGA异常域名数量、解析成功的域名数量阈值判断第三步得到的DGA远控事件,如果以天为单位进行检测,则请求DGA异常域名数量设为200,解析成功的域名数量设为10,设定DDoS攻击事件生成项中攻击次数、解析成功的域名数量阈值判断第三步得到的DDoS攻击事件,如果以天为单位进行检测,则攻击次数设为1000,解析成功的域名数量设为0。
CN201911070400.9A 2019-11-04 2019-11-04 一种基于dga异常域名的事件检测系统及方法 Expired - Fee Related CN110784483B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201911070400.9A CN110784483B (zh) 2019-11-04 2019-11-04 一种基于dga异常域名的事件检测系统及方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201911070400.9A CN110784483B (zh) 2019-11-04 2019-11-04 一种基于dga异常域名的事件检测系统及方法

Publications (2)

Publication Number Publication Date
CN110784483A CN110784483A (zh) 2020-02-11
CN110784483B true CN110784483B (zh) 2020-11-27

Family

ID=69389019

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201911070400.9A Expired - Fee Related CN110784483B (zh) 2019-11-04 2019-11-04 一种基于dga异常域名的事件检测系统及方法

Country Status (1)

Country Link
CN (1) CN110784483B (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111311912B (zh) * 2020-02-25 2021-08-24 北京天融信网络安全技术有限公司 车联网检测数据确定方法、装置及电子设备

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102591896A (zh) * 2011-01-05 2012-07-18 北京大用科技有限责任公司 非结构化数据四面体数据模型的系统、实现、应用和查询语言
CN104506538A (zh) * 2014-12-26 2015-04-08 北京奇虎科技有限公司 机器学习型域名系统安全防御方法和装置
CN104539601A (zh) * 2014-12-19 2015-04-22 北京航空航天大学 动态网络攻击过程可靠性分析方法及系统
CN105577660A (zh) * 2015-12-22 2016-05-11 国家电网公司 基于随机森林的dga域名检测方法
US9363282B1 (en) * 2014-01-28 2016-06-07 Infoblox Inc. Platforms for implementing an analytics framework for DNS security

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101826996B (zh) * 2010-03-19 2012-05-23 中国科学院计算机网络信息中心 域名系统流量检测方法与域名服务器
US9043894B1 (en) * 2014-11-06 2015-05-26 Palantir Technologies Inc. Malicious software detection in a computing system
CN105827594B (zh) * 2016-03-08 2018-11-27 北京航空航天大学 一种基于域名可读性及域名解析行为的可疑性检测方法
CN109391706A (zh) * 2018-11-07 2019-02-26 顺丰科技有限公司 基于深度学习的域名检测方法、装置、设备和存储介质
CN110336789A (zh) * 2019-05-28 2019-10-15 北京邮电大学 基于混合学习的Domain-flux僵尸网络检测方法

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102591896A (zh) * 2011-01-05 2012-07-18 北京大用科技有限责任公司 非结构化数据四面体数据模型的系统、实现、应用和查询语言
US9363282B1 (en) * 2014-01-28 2016-06-07 Infoblox Inc. Platforms for implementing an analytics framework for DNS security
CN104539601A (zh) * 2014-12-19 2015-04-22 北京航空航天大学 动态网络攻击过程可靠性分析方法及系统
CN104506538A (zh) * 2014-12-26 2015-04-08 北京奇虎科技有限公司 机器学习型域名系统安全防御方法和装置
CN105577660A (zh) * 2015-12-22 2016-05-11 国家电网公司 基于随机森林的dga域名检测方法

Also Published As

Publication number Publication date
CN110784483A (zh) 2020-02-11

Similar Documents

Publication Publication Date Title
CN109450842B (zh) 一种基于神经网络的网络恶意行为识别方法
CN108494746B (zh) 一种网络端口流量异常检测方法及系统
KR101010302B1 (ko) Irc 및 http 봇넷 보안 관제를 위한 관리 시스템 및 그 방법
US9386028B2 (en) System and method for malware detection using multidimensional feature clustering
EP1995929B1 (en) Distributed system for the detection of eThreats
CN111277570A (zh) 数据的安全监测方法和装置、电子设备、可读介质
EP4152692A1 (en) Cyberanalysis workflow acceleration
CN109962891A (zh) 监测云安全的方法、装置、设备和计算机存储介质
US11095670B2 (en) Hierarchical activation of scripts for detecting a security threat to a network using a programmable data plane
US20130081136A1 (en) Method and device for detecting flood attacks
CN112929390B (zh) 一种基于多策略融合的网络智能监控方法
CN115134099B (zh) 基于全流量的网络攻击行为分析方法及装置
Hu et al. BAYWATCH: robust beaconing detection to identify infected hosts in large-scale enterprise networks
CN110177123B (zh) 基于dns映射关联图的僵尸网络检测方法
CN113179260B (zh) 僵尸网络的检测方法、装置、设备及介质
Kozik et al. Pattern extraction algorithm for NetFlow‐based botnet activities detection
CN110784483B (zh) 一种基于dga异常域名的事件检测系统及方法
RU2647616C1 (ru) Способ обнаружения атак перебора на веб-сервис
Alosefer et al. Predicting client-side attacks via behaviour analysis using honeypot data
Qin et al. Symmetry degree measurement and its applications to anomaly detection
CN112235242A (zh) 一种c&c信道检测方法及系统
Oujezsky et al. Botnet C&C traffic and flow lifespans using survival analysis
WO2016173327A1 (zh) 用于检测网站攻击的方法和设备
CN106411879B (zh) 一种软件识别特征的获取方法和装置
CN111371917B (zh) 一种域名检测方法及系统

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20201127

Termination date: 20211104

CF01 Termination of patent right due to non-payment of annual fee