来源:期刊VIP网 时间:
作者:朱蓓佳;李娜;陈晶;何琨;杜瑞颖;
单位:空天信息安全与可信计算教育部重点实验室武汉大学国家网络安全学院;武汉市卫生健康信息中心;
摘要:为进一步提升在加密DNS(Domain Name System)的通讯场景中,DGA(Domain Generation Algorithm)流量检测的实时性、准确率和泛化性,保障计算机通信安全,提出了一种域名生成算法加密流量检测方案——EDGAD(Encrypted Domain Generation Algorithm Detection)。EDGAD由数据预处理和流量分类两个模块构成。预处理模块通过流量簇划分策略和高效特征集减小开销。流量分类模块包含两阶段分类模型,其中阶段一采用二分类模型将DoH(DNS over HTTPS)流量分为DGA流量和非DGA流量;阶段二基于对比学习思想构建多分类模型,识别DGA加密流量所属的具体DGA软件。此外,阶段二中还设计了流量样本增强方法,以及对比学习模块和多分类模块联合调优方法,以提升模型泛化性和训练效率。在采用1 s流量数据构建特征的数据集实验中,选择XGBoost模型作为阶段一的二分类模型,并将阶段二中缩放参数确定为0.25。实验结果表明,EDGAD能有效识别7种DGA恶意软件,准确率达到98.07%,平均精度均值达到0.981 3,较对比方案分别提升了1.24个百分点和0.013 6。
关键词:机器学习;;流量分析;;异常检测
基金资助:国家重点研发计划(2021YFB2700200);; 国家自然科学基金(U1836202,62076187,62172303)