美文网首页
DGA总结备忘

DGA总结备忘

作者: Threathunter | 来源:发表于2021-10-23 15:08 被阅读0次

1、适合中小企业的DGA域名检测

使用LSTM或者CNN构建的DGA检测模型,这种方法需要使用深度学习自动提取特征,优点是只要有样本就能检测出已知的DGA域名,但面对新的DGA域名可能无能为力,特别是GAN泛滥的年代,这种做法可能将不能得出正确的结果。

2、适合大型企业

使用LSTM或CNN构建DGA的检测模型,但是使用文本特征和行为特征对DGA进行聚类,可以快速筛选出有价值的DGA域名,问题和场景1面临的问题相同。

可参考:

基于机器学习的僵尸网络DGA域名检测系统设计与实现

3、适合大型企业(基于DGA域名在不同主机中共现的特性,描述域名之间的相关性)

来源:https://zhuanlan.zhihu.com/p/30780842

使用360公司提出的聚类方法,数据建模上,作者利用了DGA感染IP的集中特性,认为感染IP和域名的二分图有强相关,为了量化相关度,利用感染IP和域名的邻接矩阵和自己的转置相乘计算域名之间关联,并用Louvain 算法按关联分数将关联的域名聚类,这些聚类结果可能指向为某个DGA族群。基于DGA的长尾特性,作者仅对长尾聚类,这也让这个稀疏大矩阵相乘在工程上可行。

能够发现未知的DGA域名。

360公司的DGA检测方案:

https://pc.nanog.org/static/published/meetings/NANOG71/1444/20171004_Gong_A_Dga_Odyssey__v1.pdf

4、适合大企业(参考NLP的思路,引用词共现的特性描述域名之间的相关性)

https://zhuanlan.zhihu.com/p/30780842

https://cloud.tencent.com/developer/news/144240

将域名看成一个word,一个IP的查询域名由很多个word组成。根据DNS查询数据,对所有的域名的查询序列做表示学习,通过最大化序列窗口内共现的概率将每个域名表示为一个空间向量,这样向量的内积即可表示为域名的关联打分。

能够发现未知的DGA域名。

相关文章

  • DGA总结备忘

    1、适合中小企业的DGA域名检测 使用LSTM或者CNN构建的DGA检测模型,这种方法需要使用深度学习自动提取特征...

  • DGA域名

    什么是DGA? dga是一种算法,作用生成随机数的。 什么是dga域名? 是用dga算法生成的域名,这种域名通常硬...

  • botnet、C&C服务器相关基础

    2020/05/15文章[1]对DGA的域名生成进行了简单的描述。我的理解就是,通过模拟和恶意软件一样的DGA算法...

  • 设计模式 | 备忘录模式及典型应用

    本文的主要内容: 介绍备忘录模式 示例 备忘录模式总结 备忘录模式 备忘录模式经常可以遇到,譬如下面这些场景: 浏...

  • 使用LSTM检测DGA

    前言 DGA可谓是网络安全领域的一个绕不过的话题,针对DGA的检测通常分为两类:一类是通过域名相关字符特征判断一个...

  • sass

    很好的总结:sass:常用备忘[https://www.cnblogs.com/chyingp/p/sass-ba...

  • unit 13 DGA域名识别

    《web安全之深度学习实战》第十三章:DGA域名识别通过使用Alexa平台的白名单域名和360netlab发布的D...

  • GCD之深入学习知识点备忘2

    继续总结和备忘: dispatch_barrier_async函数该函数会等待追加到concurrent disp...

  • [总结] npm使用备忘

    设置国内registry,加快下载速度 临时设置访问源,命令行输入: 命令行中直接加registry参数。 若想永...

  • 总结备忘录

    春雨绵绵。假期很长。期待安好。 下雨天,总喜欢在被窝里看一遍新海诚13年的电影《言叶之庭》。电影看过小说。对自己来...

网友评论

      本文标题:DGA总结备忘

      本文链接:https://www.haomeiwen.com/subject/hagkaltx.html