講演抄録/キーワード |
講演名 |
2015-06-12 10:50
攻撃インフラの時系列変動特性に基づく悪性ドメイン名の検知法 ○千葉大紀(NTT/早大)・八木 毅・秋山満昭(NTT)・森 達哉(早大)・矢田 健・針生剛男(NTT)・後藤滋樹(早大) IA2015-10 ICSS2015-10 |
抄録 |
(和) |
サイバー攻撃を実施する攻撃者は,自身の保有する悪性サイトを頻繁に変化させて運用することで,ブラックリストに代表される対策を回避する.変化し続ける悪性サイトに対応するため,未発見の悪性ドメイン名をネットワーク特性やドメイン名特性を利用して検知する手法がこれまでに提案されてきた.しかし,従来手法はある時点までに得られた情報のみに基づいた解析を実施していることから,利用形態が変化し続ける悪性サイトを正しく評価できない.そこで本研究では攻撃者のドメイン名の運用方法,特にその時間的変化の経緯に着目した悪性ドメイン名の検知手法を提案する.さらに,提案手法によって検知した悪性ドメイン名を用いて,効果的な対策を実現するためのリスト粒度を決定する手法を実現する.最新の大規模な実データを利用した評価を実施した結果,提案手法は従来手法では特定困難な悪性ドメイン名を高精度に検知可能なことが判明した.また,ドメイン名単位のリストの粒度で効率的にブロッキング可能な悪性サイトが多く存在することを明らかにした. |
(英) |
Attackers launching cyber attacks frequently change their malicious websites to evade countermeasures such as blacklisting. To detect such changing malicious websites, many detection methods using the network and domain name based characteristics have been proposed. However, a typical detection method fails to evaluate changing malicious websites since the method only relies on the information at a certain point in time. Therefore, we propose a new detection method of malicious domain names focusing on the characteristics of attackers behavior, especially the changing situation of malicious domain names. Moreover, we realize the method for determining the optimal granularity of malicious domain names for preventing users from accessing them. Our evaluation using large and latest real dataset reveals that our method successfully detects previously undetectable malicious domain names by the typical method. The evaluation also shows that many malicious websites can be effectively blocked using the granularity of domain names. |
キーワード |
(和) |
ドライブバイダウンロード攻撃 / ドメイン名 / ブラックリスト / DNS / 機械学習 / / / |
(英) |
Drive-by download attack / Domain name / Blacklisting / DNS / Machine learning / / / |
文献情報 |
信学技報, vol. 115, no. 81, ICSS2015-10, pp. 51-56, 2015年6月. |
資料番号 |
ICSS2015-10 |
発行日 |
2015-06-04 (IA, ICSS) |
ISSN |
Print edition: ISSN 0913-5685 Online edition: ISSN 2432-6380 |
著作権に ついて |
技術研究報告に掲載された論文の著作権は電子情報通信学会に帰属します.(許諾番号:10GA0019/12GB0052/13GB0056/17GB0034/18GB0034) |
PDFダウンロード |
IA2015-10 ICSS2015-10 |