Peertrap: фреймворк обнаружения ботнетов на основе неструктурированной P2P-сети с использованием выявления сообществ методом SAW

Peertrap: An Unstructured P2P Botnet Detection Framework Based on SAW Community Discovery
Ying Xing, Hui Shu, Fei Kang, Hao Zhao
2022-01-01

Apache Flinkкоэффициент Жаккараобнаружение сообществсамоизбегающие случайные блужданиянеструктурированные P2P-ботнеты
Ботнеты стали серьезной угрозой для экосистемы Интернета, а их обнаружение имеет решающее значение для отслеживания сетевых угроз и противодействия им. В процессе эволюции новых ботнетов ботнеты на основе одноранговых сетей (peer-to-peer, P2P) являются более опасными и устойчивыми благодаря своей распределенной природе. Среди них неструктурированные P2P-ботнеты используют пользовательские протоколы связи, которые могут интегрироваться с легитимным P2P-трафиком. Кроме того, их топологическая структура сложнее, а полную топологию трудно получить, что делает такие ботнеты более скрытными и затрудняет их обнаружение. Сам ботнет представляет собой разновидность оверлейной сети; исследования показывают, что узлы с общими соседями обычно принадлежат к одному сообществу. Для обнаружения неструктурированных P2P-ботнетов с применением теории сложных сетей и с учетом узлов с общими соседями в статье предлагается фреймворк обнаружения ботнетов Peertrap, основанный на выявлении сообществ с помощью самоизбегающих случайных блужданий (self-avoiding random walks, SAW) в условиях неполной топологической информации. Сначала сетевой трафик преобразуется в NetFlow с использованием платформы обработки больших данных Apache Flink. Кроме того, предлагается правило извлечения признаков кластеров P2P-трафика для различения P2P- и непирингового трафика; правило формулируется на основе пороговых признаков входящего и исходящего трафика, а также распределения адресов. Затем с помощью коэффициента Жаккара рассчитывается степень сходства между P2P-кластерами для построения графа общих соседей, а сообщества однотипных P2P-узлов выявляются посредством иерархической кластеризации с использованием алгоритма SAW в сочетании с методом главных компонент (PCA). Наконец, для различения ботнетов используются два атрибута сообществ — средняя степень распределения адресов и средняя степень близости. Эксперименты проведены на трех наборах данных неструктурированных P2P-ботнетов — Sality, Kelihos и ZeroAccess — а также на классических наборах данных CTU; получены хорошие результаты обнаружения. Предложенный фреймворк преодолевает одну из наиболее критических проблем обнаружения P2P-ботнетов.
1
Эксперименты на наборах данных Sality, Kelihos, ZeroAccess и CTU показали хорошие результаты обнаружения и позволили решить одну из ключевых задач выявления неструктурированных P2P-ботнетов.
2
Коэффициент Жаккара между P2P-кластерами используется для построения графа общих соседей, а иерархическая кластеризация с PCA и самоизбегающими блужданиями выявляет сообщества одного типа.
3
Средняя степень распределения адресов и средняя степень близости позволяют отличать ботнет-сообщества от доброкачественных P2P-сообществ.
4
Peertrap обнаруживает неструктурированные P2P-ботнеты при неполной информации о топологии, применяя выделение сообществ на основе самоизбегающих случайных блужданий.
5
Фреймворк преобразует сетевой трафик в NetFlow с использованием Apache Flink и выявляет P2P-трафик по пороговым признакам восходящего/нисходящего трафика и распределения адресов.

Неорганизованные одноранговые (P2P) ботнеты в условиях неполной топологической информации

Обнаружение ботнетов на основе структуры сообществ общих соседей и атрибутов сообществ

Publication Details
Publication Date
2022-01-01
Journal
Publisher
ISSN
Cited by
11
Access Type
Author Information
Authors
Ying Xing
Hui Shu
Fei Kang
Hao Zhao
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%