Peertrap: фреймворк обнаружения ботнетов на основе неструктурированной P2P-сети с использованием выявления сообществ методом SAW
Peertrap: An Unstructured P2P Botnet Detection Framework Based on SAW Community Discovery
2022-01-01
SCID: 54.1/7cs897ta
Discuss with AI
Apache Flinkкоэффициент Жаккараобнаружение сообществсамоизбегающие случайные блужданиянеструктурированные P2P-ботнеты
Figures from the paper
Abstract (AI)
Ботнеты стали серьезной угрозой для экосистемы Интернета, а их обнаружение имеет решающее значение для отслеживания сетевых угроз и противодействия им. В процессе эволюции новых ботнетов ботнеты на основе одноранговых сетей (peer-to-peer, P2P) являются более опасными и устойчивыми благодаря своей распределенной природе. Среди них неструктурированные P2P-ботнеты используют пользовательские протоколы связи, которые могут интегрироваться с легитимным P2P-трафиком. Кроме того, их топологическая структура сложнее, а полную топологию трудно получить, что делает такие ботнеты более скрытными и затрудняет их обнаружение. Сам ботнет представляет собой разновидность оверлейной сети; исследования показывают, что узлы с общими соседями обычно принадлежат к одному сообществу. Для обнаружения неструктурированных P2P-ботнетов с применением теории сложных сетей и с учетом узлов с общими соседями в статье предлагается фреймворк обнаружения ботнетов Peertrap, основанный на выявлении сообществ с помощью самоизбегающих случайных блужданий (self-avoiding random walks, SAW) в условиях неполной топологической информации. Сначала сетевой трафик преобразуется в NetFlow с использованием платформы обработки больших данных Apache Flink. Кроме того, предлагается правило извлечения признаков кластеров P2P-трафика для различения P2P- и непирингового трафика; правило формулируется на основе пороговых признаков входящего и исходящего трафика, а также распределения адресов. Затем с помощью коэффициента Жаккара рассчитывается степень сходства между P2P-кластерами для построения графа общих соседей, а сообщества однотипных P2P-узлов выявляются посредством иерархической кластеризации с использованием алгоритма SAW в сочетании с методом главных компонент (PCA). Наконец, для различения ботнетов используются два атрибута сообществ — средняя степень распределения адресов и средняя степень близости. Эксперименты проведены на трех наборах данных неструктурированных P2P-ботнетов — Sality, Kelihos и ZeroAccess — а также на классических наборах данных CTU; получены хорошие результаты обнаружения. Предложенный фреймворк преодолевает одну из наиболее критических проблем обнаружения P2P-ботнетов.
Key Findings
1
Эксперименты на наборах данных Sality, Kelihos, ZeroAccess и CTU показали хорошие результаты обнаружения и позволили решить одну из ключевых задач выявления неструктурированных P2P-ботнетов.
2
Коэффициент Жаккара между P2P-кластерами используется для построения графа общих соседей, а иерархическая кластеризация с PCA и самоизбегающими блужданиями выявляет сообщества одного типа.
3
Средняя степень распределения адресов и средняя степень близости позволяют отличать ботнет-сообщества от доброкачественных P2P-сообществ.
4
Peertrap обнаруживает неструктурированные P2P-ботнеты при неполной информации о топологии, применяя выделение сообществ на основе самоизбегающих случайных блужданий.
5
Фреймворк преобразует сетевой трафик в NetFlow с использованием Apache Flink и выявляет P2P-трафик по пороговым признакам восходящего/нисходящего трафика и распределения адресов.
Research Object
Неорганизованные одноранговые (P2P) ботнеты в условиях неполной топологической информации
Research Subject
Обнаружение ботнетов на основе структуры сообществ общих соседей и атрибутов сообществ
Publication Details
Publication Date
2022-01-01
Journal
Publisher
ISSN
Cited by
11
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest