利用机器学习与深度学习发现APT攻击中的可疑行为

来源 :吉林大学 | 被引量 : 0次 | 上传用户:wxj3177
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
根据卡巴斯基实验室的研究报告,高级持续性威胁(Advanced Persistent Threat,APT)依旧是2019年计算机安全领域的一个重大威胁。来自不同国家的攻击团体在全球范围内对金融,军事,外交,电信和供电公司,政治家和活动家的计算机系统进行攻击。这种攻击以其高级和难以检测的特点,在比较大的时间跨度里,对目标渗透,攻击,潜伏,扩散,窃取信息。由于其流量低,攻击时间长的,攻击方法多样并且实时在进化特点,具有一定检测难度。做为一种人为定制的复杂攻击过程,APT攻击对现有的网络安全存在极大的危害。其整个攻击的过程非常隐蔽,在长时间跨度下只产生极少量的攻击行为,并混杂在大量的正常活动中。由于域名系统协议(Domain Name System,DNS)在APT中的作用,通过不同攻击阶段产生的DNS异常活动可生成可疑的恶意域名列表,可用于帮助发现APT攻击。但是,该领域内还存在着若干挑战,如(1)检测方法需要面对长时间大跨度的日志数据;(2)较少的攻击样本数据限制监督学习的应用;(3)已有方法没有考虑响应报文与请求报文之间的关系。为了解决需要面对长时间大跨度的日志数据的问题,本文提出一种基于无监督机器学习的检测APT攻击中可疑域名的框架AULD(APT Unsupervised Learning Detection framework),从大量的DNS请求数据中,抽取出基于主机、域名和时间的10种特征,进行聚类分析,输出可疑的域名列表,可以用于后续的APT攻击分析。利用吉林大学校园网中采集的1,584,225,274条DNS请求记录进行实验验证框架的正确性,实验结果表明提出的框架可以有效的检测出APT攻击中的可疑域名。为了解决请求报文和响应报文联系体现不明确的问题,本文将DNS响应报文的特征和响应报文与请求报文的关系的特征赋予请求报文,通过分析以请求报文为主体来得到以往可能没有得到的可疑的DNS请求记录。采用深度学习的方法对DNS请求记录进行分析,算法根据计算出的可疑值对待检测的DNS行为进行威胁评估。利用吉林大学校园网中收集的包含4,907,147,146条DNS请求记录的数据加入仿真攻击数据来验证框架的有效性与正确性,实验结果表明:我们的方法在检测DNS可疑行为上达到了平均准确率约97.6%,反正例率FP(False Positive Rate)约为2.3%,召回率(Recall)约为96.8%,提出的框架可以有效地检测到APT中的隐蔽可疑DNS行为。本文从以上两个方向对通过DNS行为针对APT攻击的检测进行研究并提出了相关的检测方案,分别通过无监督学习方法和深度学习方法对DNS行为进行评估,为网络环境的安全性提升做出了努力。通过实验,我们证明了本文的工作可用于帮助发现可疑的DNS行为。
其他文献
目的总结治疗女性压力性尿失禁的手术配合.方法采用经阴道尿道吊带术.结果首例手术获得成功,未出现合并症.结论术前手术器械的准备齐全、仪器功能正常、手术体位的合适和术中
目的探讨偏头痛的治疗方法.方法采用西比灵加协美达口服治疗偏头痛38例,与单用西比灵37例作对比观察.结果治疗组近期治愈2 3例,对照组为1 5例,治疗组优于对照组,分别为97.4%
目的:观察“以宗健脊十八式”结合中医辨证施护在颈椎病患者治疗和康复中的作用。方法:将50例颈椎病患者随机分为对照组和实验组,实验组予“以宗健脊十八式”练功疗法并结合中医
目的了解三维多功能牵引配合推拿治疗腰椎间盘突出症的机理及疗效.方法2003年1 2月全年8 5例腰椎间盘突出症的病人行三维多功能牵引配合推拿治疗.结果85例患者中,治愈70例,显
目的:研究并探讨干燥综合征患者实施有效护理干预及健康教育的效果.方法:以我院2008年12月-2011年12月期间共收治的21例干燥综合征患者为研究对象,并运用随机分组的方式将所
目的观察渝养汤治疗女性子宫颈黏液功能异常的临床疗效.方法将79例宫颈黏液功能异常的患者随机分成两组,治疗组以自拟渝养汤(方剂组成:党参、紫河车、菟丝子、肉苁蓉、当归、
复合动词具有使日语表达更为丰富和准确的功能。然而对于中国人来说,复合动词是一个很难的学习项目。尤其是复合动词的构词较为复杂,构词条件有很多限制。为了掌握中国人日语学习者对词汇性日语复合动词习得的实态,本研究在对教科书中的日语复合动词进行了预备调查之后,抽出了日本人使用频率较高的18个词汇性复合动词,对三个年级共121名学生进行了产出测试和理解测试,就(1)词汇性复合动词的习得实态(产出、理解、习得