主页期刊介绍编委会编辑部服务介绍道德声明在线审稿编委办公编辑办公English
2018-2019年专刊出版计划 微信服务介绍 最新一期:2018年第12期
     
在线出版
各期目录
纸质出版
分辑系列
论文检索
论文排行
综述文章
专刊文章
美文分享
各期封面
E-mail Alerts
RSS
旧版入口
中国科学院软件研究所
  
投稿指南 问题解答 下载区 收费标准 在线投稿
张维维,龚俭,刘尚东,胡晓艳.面向主干网的DNS流量监测.软件学报,2017,28(9):2370-2387
面向主干网的DNS流量监测
DNS Surveillance on Backbone
投稿时间:2016-07-11  修订日期:2017-01-06
DOI:10.13328/j.cnki.jos.005186
中文关键词:  DNS监测  域名检测  上层DNS流量  DNS活动分析  多分类器
英文关键词:DNS surveillance  domain name detection  upper DNS traffic  DNS activity analysis  multi-classifier
基金项目:国家科技支撑计划(2008BAH37B04);国家基础研究发展计划(973)(2009CB320505);国家自然科学基金(60973123)
作者单位E-mail
张维维 东南大学 计算机科学与工程学院, 江苏 南京 210096
江苏省计算机网络重点实验室, 江苏 南京 210096
计算机网络和信息集成教育部重点实验室(东南大学), 江苏 南京 210096 
wwzhang@njnet.edu.cn 
龚俭 东南大学 计算机科学与工程学院, 江苏 南京 210096
江苏省计算机网络重点实验室, 江苏 南京 210096
计算机网络和信息集成教育部重点实验室(东南大学), 江苏 南京 210096 
 
刘尚东 东南大学 计算机科学与工程学院, 江苏 南京 210096
江苏省计算机网络重点实验室, 江苏 南京 210096
计算机网络和信息集成教育部重点实验室(东南大学), 江苏 南京 210096 
 
胡晓艳 东南大学 计算机科学与工程学院, 江苏 南京 210096
江苏省计算机网络重点实验室, 江苏 南京 210096
计算机网络和信息集成教育部重点实验室(东南大学), 江苏 南京 210096 
 
摘要点击次数: 1096
全文下载次数: 822
中文摘要:
      面对ISP主干网,为了检测威胁其管理域内用户安全的僵尸网络、钓鱼网站以及垃圾邮件等恶意活动,实时监测流经主干网边界的DNS交互报文,并从域名的依赖性和使用位置两个方面刻画DNS活动行为模式,而后,基于有监督的多分类器模型,提出面向ISP主干网的上层DNS活动监测算法DAOS (binary classifier for DNS activityobservation system).其中,依赖性从用户角度观察域名的外在使用情况,而使用位置则关注区域文件中记录的域名内部资源配置.实验结果表明:该算法在不依赖先验知识的前提下,经过两小时的DNS活动观测,可以达到90.5%的检测准确率,以及2.9%的假阳性和6.6%的假阴性.若持续观察1周,准确率可以上升到93.9%,假阳性和假阴性也可以下降到1.3%和4.8%.
英文摘要:
      Focusing on ISP backbone, this paper presents a method to detect malicious activities such as botnets, phishing and spam that threaten user security in the domain by monitoring DNS interaction messages through the network boundary in real time. The method depicts DNS behavior patterns based on dependency and position attribute. Then, the paper proposes a supervised classifier based DNS activity detecting algorithm DAOS (binary classifier for DNS activity observation system). Dependency attribute is used to describe external usage of the domain name from perspective of DNS customer, while position attribute is used to describe resource allocation of records in the zone file. Experimental results show that the algorithm, with a DNS data source in 2 hours, can achieve 90.5% of accuracy, 2.9% of false positive, and 6.6% of false negative without prior knowledge. If the observation is kept for a week, accuracy rises up to 93.9%, false positive and false negative can descend to 1.3% and 4.8%.
HTML  下载PDF全文  查看/发表评论  下载PDF阅读器
 

京公网安备 11040202500064号

主办单位:中国科学院软件研究所 中国计算机学会
编辑部电话:+86-10-62562563 E-mail: jos@iscas.ac.cn
Copyright 中国科学院软件研究所《软件学报》版权所有 All Rights Reserved
本刊全文数据库版权所有,未经许可,不得转载,本刊保留追究法律责任的权利