DGA恶意域名怎么破?九合一探针为您精准狙击
近年来,域名生成算法(DGA)技术日渐成熟,已被黑客组织广泛采用,如2020年全球性SolarWinds供应链攻击的后门软件就植入了DGA域名算法;2020年永恒之蓝下载器木马更新版本增加了DGA域名攻击。在攻击活动中,黑客与目标主机之间建立C&C通信是重要环节。以往采用在木马软件中直接写入指定域名或IP地址的方式实现僵尸网络C&C通信,这种方式隐秘性差,通信很容易被拦截阻断。而DGA的出现则改变了这种状况,黑客在木马中植入DGA,木马在目标主机上运行会生成一系列伪随机域名序列,依序不断向DNS服务器发起查询,直到获得有效IP响应,成功使目标主机受控加入僵尸网络。
当前DGA恶意域名在检测上主要面临以下问题:
- DGA域名生成算法逆向难,破解难度高;
- 隐秘性高,能够逃避基于规则或黑名单的检测;
- 现有的检测手段普遍存在较高的误报率、漏报率。正因为DGA恶意域名在检测上难度较大,所以被黑客组织广泛采用,已成为网络威胁中难以击毙的敌人! 面对DGA恶意域名狙击难的问题,天融信僵尸网络木马和蠕虫监测与处置系统(简称TopTVD,俗称九合一探针)采用AI技术做为武器,精准狙击敌人!
绕过DGA域名算法破解难题九合一探针采用AI深度学习技术中的循环神经网络 (RNN),对海量恶意域名样本充分训练,通过生成检测模型来识别网络中伪随机域名,解决DGA域名算法逆向破解难题。狙击隐秘性恶意域名RNN是一种深度神经网络模型,相比传统机器学习模型,RNN模型具备隐藏层和节点更多的特性,更易获取特征之间隐藏的共性,帮助九合一探针对隐秘性高的DGA恶意域名进行深入检测。
精细分类提升命中率RNN具有自动提取样本特征的能力,对于人工不易区分的随机字符串及有意义的字符串,RNN可挖掘其内在的字符分布统计特征,将传统方法的分类精度大幅提升。下图为某实际项目应用的测试数据,使用同一测试域名样本,RNN与传统机器学习的检测成果相比,RNN检测率高,误报率、漏报率低。
在僵尸网络检测上,九合一探针除了采用AI技术,还具有特征匹配、异常行为分析以及隐蔽通信隧道识别等多种检测方式,有效帮助客户排查网络中的木马扩散、肉鸡、挖矿、勒索、被恶意监视等威胁,遏抑DDoS攻击,为APT攻击跟踪挖掘提供多维线索,充分保障客户网络安全。
-
上一篇
网络是基于TCP/IP协议进行通信和连接的,每一台主机都有唯一且固定的IP地址,从而区分因特网上数量庞大的主机。IP地址是数字型的,数字较多不方便记忆,于是人们又发明了域名地址,采用字符型结构。域名地址是域的自然语言名称,它与数字式IP地址存在一一对应的关系。IP地址如同电脑的身份证号码,而域名地址则相当于电脑的姓名,方便人们记忆和使用。
域名一般由两个或两个以上的词构成,中间用.进行分隔,其结构是:四级域名.三级域名.二级域名.一级域名。
最右边的区域具有最高级别(顶级域名),表示国家代码。由于美国是国际互联网的发起国,所以它的最高级别域名比较特殊,表示的是网络的类型,据此可判断出主机的性质。倘若某主机的最高级别域名由com、edu等构成,一般可以判断这台主机在美国。美国的网络类型分为六类:com(商业)、edu(教育)、gov(政府)、org(其他)和net(网络资源)。其他国家最高级别域名一般都是国家代码,如中国用cn表示。
在我国,二级域名有类别域名和行政区域名两类。类别域名分为6个:ac(科研机构)、com(工商等企业)、edu(教育机构)、gov(政府部门)、net(网络服务机构)、org(非营利性组织)。行政区域名共有34个,适用于我国的各省、自治区、直辖市。与IP地址相比,域名地址更高级、更直观,因此用户在实际使用时常采用域名地址。但是域名地址不能替代IP地址,因为计算只能识别0和1的数值。注册域名需要申请,大部分机构、企业、事业单位都采用自己单位名称的全拼、缩写或商标来定义自己的域名,以便他人记忆和识别。域名的定义可以与公司、商标、产品名称无直接关系,但因特网上每一个域名都是独一无二的。倘若某个域名已经被注册,那么其他任何机构则不能再注册相同的域名。实际上域名存在的意义与商标、企业标识物等同,可以说是注册企业的网络商标,属于企业的无形资产。通过在因特网上注册域名和设立网址,企业单位对外界建立了访问通道,网络用户可以随时链接查看,从而获得广泛的商业联系,为自己赢得关注和机会。
现阶段,因特网发展日新月异,域名的商业价值也不断提升,它已成为代表一个企业形象的标志。然而,抢注域名事件频频发生。因而,域名保护刻不容缓,为做到防患于未然,应该及时进行域名注册,从根本上防止他人侵权行为。
来源:新华网
网络知识什么是域名?我们为什么要保护它?
-
下一篇
ENS和BNB从看错域名反醒思维陷阱!
关注ENS域名很早,甚至spaceID也挺早,但一开始并不看好当时我的逻辑是:域名是为了快速访问,比如apple、goole等,那热炒数字域名有什么意