<conference paper>
Extracting C&C Teraffic by Session Classification Using Machine Learning

Creator
Language
Date
Source Title
Vol
First Page
Publication Type
Access Rights
Related DOI
Related URI
Relation
Abstract インターネットの普及に伴い,マルウェアへの感染被害の増加が,世界中で深刻な問題となっている.その中でも,遠隔により操作されるマルウェアを使った,ボットネットによる被害が顕著である.ボットネットが脅威となる原因の一つに,Command and Control(C&C)サーバを利用することが挙げられる.C&C サーバは踏み台となるコンピュータであるボットの制御や,命令を行なう.これにより,同時に多数の...コンピュータから攻撃させることや,ハーダーの特定を困難にすることを可能にする.C&C サーバに利用されるプロトコルとして,主にInternet Relay Chat(IRC)や,HTTP などがある.従来のボットネットは,IRC サーバを利用したものが主流であったが,近年HTTP を利用したボットネットが増えており,対策をより困難にしている.本研究では,ボットネットの中でもHTTP 型ボットネットに焦点を置く.そのために,C&C サーバとボットの通信特性の調査を行い,それを基にセッション分類によるC&C トラフィック抽出を行なう.具体的には,トラフィック観測により得られたデータをセッション毎に解析し,通常のHTTP セッションとC&C セッションの分類を行なう.HTTP 型ボットネットでは,ボットが外部サーバに攻撃を仕掛けるための命令を得るために,C&C サーバへアクセスを行なう.そこで,セッション解析において,このアクセス挙動の特性を考慮した特徴ベクトルを定義する.また,このシステムによるセッション分類を行なうために,機械学習として,Support Vector Machine(SVM),ナイーブベイズ法, ロジスティック回帰を用いた場合のそれぞれの分類精度の評価を行なう.show more

Hide fulltext details.

pdf scis2014-yamauchi pdf 824 KB 793  

Details

Record ID
Peer-Reviewed
Subject Terms
Created Date 2016.08.02
Modified Date 2020.11.17

People who viewed this item also viewed