aaaxbhzqegs.www.example.com. aachbgunkyi.www.example.com. aaazqppqiir.www.example.com. aabkwblebrz.www.example.co" />

国产成人精品无码青草_亚洲国产美女精品久久久久∴_欧美人与鲁交大毛片免费_国产果冻豆传媒麻婆精东

18143453325 在線咨詢 在線咨詢
18143453325 在線咨詢
所在位置: 首頁(yè) > 營(yíng)銷資訊 > 建站知識(shí) > 阿里DNS:一種不斷變化前綴域名攻擊檢測(cè)方法

阿里DNS:一種不斷變化前綴域名攻擊檢測(cè)方法

時(shí)間:2023-02-12 16:54:01 | 來源:建站知識(shí)

時(shí)間:2023-02-12 16:54:01 來源:建站知識(shí)

1.概述

不斷變化前綴域名:是指域名的后綴不變,前綴隨機(jī)變化,例如:

aaaxbhzqegs.www.example.com. aachbgunkyi.www.example.com. aaazqppqiir.www.example.com. aabkwblebrz.www.example.com. aaaiwcdsrvf.www.example.com. 其中:www.example.com 是三級(jí)后綴,aaaxbhzqegs,aachbgunkyi,aaazqppqiir等都是 www.example.com 的緊鄰下一級(jí)前綴;example.com 是二級(jí)后綴,www是它的緊鄰下一級(jí)前綴。

另外,還有一些不斷變化中綴域名:是指域名的前綴、后綴不變,中綴隨機(jī)變化,例如:

www.aaaxbhzqegs.example.com. www.aachbgunkyi.example.com. www.aaazqppqiir.example.com. www.aabkwblebrz.example.com. www.aaaiwcdsrvf.example.com.其中:www是前綴,example.com 是二級(jí)后綴,aaaxbhzqegs,aachbgunkyi等都是中綴,同時(shí)也是 example.com 二級(jí)后綴的緊鄰下一級(jí)前綴。




不斷變化前綴域名攻擊中,前綴字符串是隨機(jī)變化的,且數(shù)量龐大,不對(duì)它們進(jìn)行遞歸請(qǐng)求很難判斷該域名是否存在,而遞歸能力一直是DNS系統(tǒng)的性能瓶頸,因此需要實(shí)時(shí)對(duì)此攻擊進(jìn)行檢測(cè),進(jìn)而進(jìn)行相應(yīng)地防護(hù)。




2.難點(diǎn)

不斷變化前綴域名攻擊檢測(cè)的一些已知難點(diǎn)有:




3.解決方案

針對(duì)上面遇到的問題,我們提出了一種基于在離線混合學(xué)習(xí)的隨機(jī)域名攻擊檢測(cè)方案。該方案包括在線檢測(cè)與離線訓(xùn)練兩個(gè)部分,如下圖所示:

圖3-1 不斷變化前綴域名攻擊檢測(cè)系統(tǒng)結(jié)構(gòu)圖
在線檢測(cè)部分的功能是:根據(jù)離線訓(xùn)練好的分類模型對(duì)實(shí)時(shí)流入的DNS查詢請(qǐng)求進(jìn)行分類,分為疑似攻擊域名與正常域名兩類,再結(jié)合其響應(yīng)結(jié)果分別統(tǒng)計(jì),累計(jì)一段極短的時(shí)間后,根據(jù)閾值檢測(cè)出攻擊的后綴,并輸出檢測(cè)結(jié)果;

離線訓(xùn)練部分的功能是:對(duì)一段較長(zhǎng)時(shí)間的DNS服務(wù)日志進(jìn)行挖掘,分類訓(xùn)練,得到分類模型,供在線檢測(cè)部分使用;




首先我們來看在線檢測(cè)的流程,如下圖所示:

圖3-2 在線檢測(cè)流程圖



然后我們?cè)賮砜匆幌码x線訓(xùn)練的流程,如下圖所示:

圖3-3 離線訓(xùn)練流程圖
1) 最長(zhǎng)元音距(mvd):即字符串中元音之間的最長(zhǎng)間隔,如“alibaba-inc”的最長(zhǎng)元音距是最后的“nc”2個(gè)字符長(zhǎng)度(字符串中的連字符‘-’也當(dāng)作元音處理,字符串結(jié)尾也當(dāng)作有一個(gè)元音)。

元音距表征了字符串中各音節(jié)的長(zhǎng)度,體現(xiàn)了發(fā)音的節(jié)奏。正常有意義的單詞或短語(yǔ)的音節(jié)比較短,節(jié)奏比較均勻,以方便發(fā)出聲音,相應(yīng)地,其最長(zhǎng)元音距偏短,如“alibaba-inc”的元音距為[1,1,1,2],最長(zhǎng)元音距為2;而無意義的隨機(jī)字符串的音節(jié)比較長(zhǎng),沒有節(jié)奏,相應(yīng)地,其最長(zhǎng)元音距偏長(zhǎng),如“aaaxbhzqegs-2”的元音距為[5,2,1],最長(zhǎng)元音距為5;

2)信息熵(entropy):表征字符串的隨機(jī)程度,其計(jì)算公式為:

其中, Pi為每個(gè)字母(或數(shù)字)在字符串中出現(xiàn)的概率。

正常有意義的單詞或短語(yǔ),其字符排列遵從書寫規(guī)范,不能任意排列,隨機(jī)化程度不高,信息熵偏低,如“alibaba-inc”的信息熵為2.44;而無意義的隨機(jī)字符串的字符排列則沒有限制,隨機(jī)化程度比較高,信息熵偏高,如“aaaxbhzqegs-2”的信息熵為3.19;

3)長(zhǎng)度(len):字符串的長(zhǎng)度。觀察中發(fā)現(xiàn),攻擊字符串的長(zhǎng)度在一段短時(shí)間內(nèi)都比較穩(wěn)定,且長(zhǎng)度比較大;而正常的域名字符串則無此規(guī)律。

圖3-4顯示了這三種特征分別在攻擊域名、正常域名中的分布情況,可以看出,它們?cè)诠粲蛎c正常域名中的分布都具有較大差異,主要在于:在攻擊域名中,均值都偏大。

特征歸一化采用Z-score歸一化法,其計(jì)算公式為:

其中u為樣本均值,o~為樣本標(biāo)準(zhǔn)差;

其中x為特征向量(最長(zhǎng)元音距,信息熵,長(zhǎng)度), wT為系數(shù)向量, b為截距,如若結(jié)果大于0,則判定為正樣例(攻擊),否則判定為負(fù)樣例(非攻擊)。訓(xùn)練過程即是要找到一個(gè)最合適的wT和b;另外,還需要獲取訓(xùn)練集的樣本均值向量u、標(biāo)準(zhǔn)差向量o~;

圖3-4 最長(zhǎng)元音距(mvd)、信息熵(entropy)、長(zhǎng)度(len)分別在攻擊域名(positive)、正常域名(negative)中的分布情況。
從圖中可以看出,三種特征在攻擊域名中的均值較正常域名大。

關(guān)鍵詞:攻擊,方法,前綴,變化

74
73
25
news

版權(quán)所有? 億企邦 1997-2025 保留一切法律許可權(quán)利。

為了最佳展示效果,本站不支持IE9及以下版本的瀏覽器,建議您使用谷歌Chrome瀏覽器。 點(diǎn)擊下載Chrome瀏覽器
關(guān)閉