Luận Án Tiến Sĩ Nghiên Cứu Kỹ Thuật Phát Hiện DGA Botnet

Luận án tiến sĩ nghiên cứu nghiên cứu các kỹ thuật phát hiện dga botnet, phát triển phương pháp mới, đánh giá hiệu quả ứng dụng trong lĩnh vực kỹ thuật tại Việt Nam.

Chuyên ngành

Hệ Thống Thông Tin

Người đăng

Ẩn danh

Thể loại

Luận Án Tiến Sĩ Kỹ Thuật

2022

159
2
0

Phí lưu trữ

45 Point

Mục lục chi tiết

LỜI CAM ĐOAN

LỜI CẢM ƠN

MỤC LỤC

DANH MỤC BẢNG BIỂU

DANH MỤC HÌNH VẼ

DANH MỤC CÔNG THỨC

DANH MỤC CÁC TỪ VIẾT TẮT

PHẦN MỞ ĐẦU

1. CHƯƠNG 1: TỔNG QUAN VỀ BOTNET VÀ PHÁT HIỆN BOTNET

1.1. TỔNG QUAN VỀ BOTNET

1.2. Khái quát về botnet và phương thức hoạt động

1.3. Phân loại botnet

1.4. Lịch sử phát triển của botnet

1.5. Tác hại và các dạng khai thác botnet

1.6. PHÁT HIỆN BOTNET

1.7. Khát quát về phát hiện botnet

1.8. Các kỹ thuật phát hiện botnet

1.9. Một số giải pháp, công cụ phát hiện botnet

1.10. KHÁI QUÁT VỀ HỌC MÁY VÀ CÁC THUẬT TOÁN SỬ DỤNG

1.11. Giới thiệu về học máy

1.12. Một số thuật toán học máy có giám sát

1.13. CÁC TẬP DỮ LIỆU CHO PHÁT HIỆN BOTNET SỬ DỤNG

1.14. Tập dữ liệu Netlab360

1.15. Các tập dữ liệu khác được sử dụng

1.16. HƯỚNG NGHIÊN CỨU CỦA LUẬN ÁN

1.17. Các vấn đề giải quyết trong luận án

1.18. KẾT LUẬN CHƯƠNG

2. CHƯƠNG 2: PHÁT HIỆN DGA BOTNET DỰA TRÊN HỌC MÁY SỬ DỤNG CÁC ĐẶC TRƯNG KÝ TỰ VÀ TỪ

2.1. DGA BOTNET VÀ CƠ CHẾ KHAI THÁC HỆ THỐNG DNS

2.2. Khái quát về DGA botnet. Cơ chế DGA botnet khai thác hệ thống DNS

2.3. PHÁT HIỆN DGA BOTNET DỰA TRÊN CÁC ĐẶC TRƯNG KÝ TỰ

2.4. Các phương pháp phát hiện DGA botnet

2.5. Giới thiệu mô hình phát hiện CDM

2.6. Tập dữ liệu huấn luyện và kiểm thử. Tiền xử lý dữ liệu

2.7. Thử nghiệm và kết quả

2.8. PHÁT HIỆN WORD-BASED DGA BOTNET

2.9. Các phương pháp phát hiện word-based DGA botnet

2.10. Giới thiệu mô hình WDM

2.11. Tập dữ liệu thử nghiệm

2.12. Tiền xử lý dữ liệu

2.13. Thử nghiệm và kết quả

2.14. KẾT LUẬN CHƯƠNG

3. CHƯƠNG 3: PHÁT HIỆN DGA BOTNET DỰA TRÊN HỌC KẾT HỢP

3.1. KHÁI QUÁT VỀ HỌC KẾT HỢP

3.2. Kỹ thuật học kết hợp đơn giản

3.3. Kỹ thuật học kết hợp nâng cao

3.4. CÁC PHƯƠNG PHÁP PHÁT HIỆN BOTNET DỰA TRÊN HỌC KẾT HỢP

3.5. Các phương pháp phát hiện DGA botnet dựa trên học kết hợp

3.6. Ưu và nhược điểm của các đề xuất phát hiện botnet dựa trên học kết hợp

3.7. MÔ HÌNH PHÁT HIỆN DGA BOTNET DỰA TRÊN HỌC KẾT HỢP

3.8. Giới thiệu mô hình

3.9. Tập dữ liệu huấn luyện và kiểm thử. Tiền xử lý, huấn luyện và phát hiện

3.10. KẾT LUẬN CHƯƠNG

DANH MỤC CÁC CÔNG TRÌNH CÔNG BỐ

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Về Kỹ Thuật Phát Hiện DGA Botnet

Kỹ thuật phát hiện DGA botnet đang trở thành một trong những lĩnh vực nghiên cứu quan trọng trong an ninh mạng. DGA (Domain Generation Algorithm) là một phương pháp mà các botnet sử dụng để tạo ra tên miền ngẫu nhiên nhằm tránh bị phát hiện. Việc hiểu rõ về DGA và các phương pháp phát hiện là rất cần thiết để bảo vệ hệ thống thông tin. Nghiên cứu này sẽ cung cấp cái nhìn tổng quan về các kỹ thuật hiện có và tầm quan trọng của chúng trong việc phát hiện botnet.

1.1. Khái Niệm Về DGA và Botnet

DGA là thuật toán sinh tên miền, cho phép botnet tạo ra hàng triệu tên miền khác nhau. Điều này giúp botnet duy trì khả năng hoạt động ngay cả khi một số tên miền bị chặn. Hiểu rõ về DGA là bước đầu tiên trong việc phát hiện và ngăn chặn botnet.

1.2. Tầm Quan Trọng Của Phát Hiện Botnet

Phát hiện botnet là rất quan trọng để bảo vệ hệ thống khỏi các cuộc tấn công. Các botnet có thể gây ra thiệt hại lớn cho tổ chức và cá nhân. Việc phát hiện sớm giúp giảm thiểu rủi ro và bảo vệ thông tin nhạy cảm.

II. Thách Thức Trong Việc Phát Hiện DGA Botnet

Việc phát hiện DGA botnet gặp nhiều thách thức do tính chất phức tạp và khả năng ẩn mình của chúng. Các botnet thường sử dụng các kỹ thuật mã hóa và phân tán để tránh bị phát hiện. Điều này làm cho việc phát hiện trở nên khó khăn hơn. Nghiên cứu này sẽ phân tích các thách thức chính trong việc phát hiện botnet và đề xuất các giải pháp khả thi.

2.1. Tính Phức Tạp Của DGA

DGA có thể tạo ra hàng triệu tên miền khác nhau trong một khoảng thời gian ngắn. Điều này làm cho việc theo dõi và phát hiện trở nên khó khăn. Các phương pháp truyền thống không thể theo kịp tốc độ thay đổi của các tên miền này.

2.2. Kỹ Thuật Ẩn Mình Của Botnet

Botnet thường sử dụng các kỹ thuật ẩn mình như mã hóa và phân tán để tránh bị phát hiện. Điều này làm cho việc phát hiện trở nên phức tạp hơn, yêu cầu các phương pháp phát hiện tiên tiến hơn.

III. Phương Pháp Phát Hiện DGA Botnet Hiệu Quả

Nghiên cứu đã chỉ ra rằng việc sử dụng các phương pháp học máy có thể cải thiện đáng kể khả năng phát hiện DGA botnet. Các mô hình học máy có thể học từ dữ liệu và phát hiện các mẫu bất thường trong lưu lượng mạng. Điều này giúp phát hiện botnet một cách hiệu quả hơn. Nghiên cứu này sẽ trình bày các phương pháp chính được sử dụng trong phát hiện DGA botnet.

3.1. Sử Dụng Học Máy Trong Phát Hiện

Học máy cho phép xây dựng các mô hình phát hiện dựa trên dữ liệu lịch sử. Các mô hình này có thể phát hiện các mẫu bất thường trong lưu lượng mạng, từ đó phát hiện botnet một cách hiệu quả.

3.2. Phân Tích Lưu Lượng Mạng

Phân tích lưu lượng mạng là một trong những phương pháp hiệu quả để phát hiện botnet. Bằng cách theo dõi các truy vấn DNS và lưu lượng mạng, có thể phát hiện các hoạt động bất thường liên quan đến botnet.

IV. Ứng Dụng Thực Tiễn Của Kỹ Thuật Phát Hiện DGA Botnet

Các kỹ thuật phát hiện DGA botnet đã được áp dụng trong nhiều lĩnh vực khác nhau, từ bảo mật mạng đến phân tích mã độc. Việc áp dụng các phương pháp này giúp các tổ chức bảo vệ hệ thống của mình khỏi các cuộc tấn công. Nghiên cứu này sẽ trình bày một số ứng dụng thực tiễn của các kỹ thuật phát hiện botnet.

4.1. Bảo Mật Mạng

Các kỹ thuật phát hiện DGA botnet được sử dụng để bảo vệ mạng khỏi các cuộc tấn công. Việc phát hiện sớm giúp ngăn chặn các cuộc tấn công trước khi chúng xảy ra.

4.2. Phân Tích Mã Độc

Phân tích mã độc là một ứng dụng quan trọng của các kỹ thuật phát hiện botnet. Việc phát hiện botnet giúp các nhà nghiên cứu hiểu rõ hơn về cách thức hoạt động của mã độc và tìm ra các biện pháp ngăn chặn hiệu quả.

V. Kết Luận Về Kỹ Thuật Phát Hiện DGA Botnet

Kỹ thuật phát hiện DGA botnet đóng vai trò quan trọng trong việc bảo vệ hệ thống thông tin. Mặc dù còn nhiều thách thức, nhưng với sự phát triển của công nghệ học máy, khả năng phát hiện botnet ngày càng được cải thiện. Nghiên cứu này đã chỉ ra rằng việc áp dụng các phương pháp hiện đại có thể giúp phát hiện botnet một cách hiệu quả hơn. Tương lai của nghiên cứu này hứa hẹn sẽ mang lại nhiều giải pháp mới cho vấn đề an ninh mạng.

5.1. Tương Lai Của Phát Hiện Botnet

Tương lai của phát hiện botnet sẽ phụ thuộc vào sự phát triển của công nghệ học máy và các phương pháp mới. Việc nghiên cứu và phát triển các giải pháp mới là rất cần thiết để đối phó với các mối đe dọa ngày càng tinh vi.

5.2. Đề Xuất Nghiên Cứu Tiếp Theo

Nghiên cứu tiếp theo nên tập trung vào việc cải thiện độ chính xác của các mô hình phát hiện và giảm thiểu tỷ lệ cảnh báo sai. Điều này sẽ giúp nâng cao hiệu quả của các giải pháp phát hiện botnet trong thực tế.

18/07/2025
Luận án tiến sĩ nghiên cứu các kỹ thuật phát hiện dga botnet

Trích đoạn nội dung tài liệu

CHƯƠNG 1: TỔNG QUAN VỀ BOTNET VÀ PHÁT HIỆN BOTNET 1. TỔNG QUAN VỀ BOTNET 1. Khái quát về botnet và phương thức hoạt động 1. Giới thiệu về bot, botnet Bot là một loại phần mềm độc hại cho phép kẻ tấn công giành quyền kiểm soát máy tính, hoặc thiết bị tính toán bị lây nhiễm.

Máy tính bị nhiễm bot thường được gọi là zombie hay là máy tính ma. Trên thực tế có hàng ngàn, hàng trăm ngàn máy tính và thiết bị tính toán có kết nối Internet bị nhiễm một số loại bot mà người dùng không biết và không nhận ra chúng. Kẻ tấn công có thể truy cập các zombie và kích hoạt chúng thực thi các cuộc tấn công từ chối dịch vụ, hoặc gửi hàng loạt thư rác. Khi thực hiện truy vết ngược lại nguồn khởi phát các cuộc tấn công, người ta thường tìm thấy các zombie - cũng là nạn nhân chứ không phải là kẻ tấn công thực sự.

Các bot do một hoặc một nhóm kẻ tấn công thông qua một hoặc một số máy tính (gọi là botmaster) kiểm soát và chúng được liên kết tạo thành một mạng lưới các máy bị kiểm soát được gọi là botnet. Botmaster thường điều khiển các bot trong botnet do mình kiểm soát thông qua hệ thống các máy chủ chỉ huy và kiểm soát (Command and Control, hoặc C&C, hoặc CnC), như minh họa trên Hình 1. Kênh giao tiếp giữa các bot và các máy chủ CnC trong một botnet có thể là IRC, HTTP hoặc giao thức truyền thông khác.1: Mô hình botmaster kiểm soát các bot thông qua các máy chủ CnC LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 11 Botnet là mối đe dọa an ninh hàng đầu đối với mạng Internet toàn cầu, một phần là do các bot có thể lây nhiễm vào mọi hệ thống có kết nối Internet ở bất cứ nơi nào. Hơn nữa, so với các dạng phần mềm độc hại khác, các bot có phần vượt trội vì chúng có khả năng tương tác, phối hợp hành động với các bot khác trong botnet.

Ngoài ra, sự phát triển của Internet và sự gia tăng của băng thông, đường truyền mạng đã làm tăng thêm đáng kể sức mạnh của các botnet. Mỗi botnet có thể có hàng ngàn, hàng chục ngàn, thậm chí hàng trăm ngàn thành viên là các máy tính, hoặc các thiết bị tính toán bị lây nhiễm bot. Botnet rất khó bị phát hiện bởi chúng có khả năng thích ứng nhanh để lẩn tránh các hệ thống an ninh phổ biến hiện nay. Botnet đã trở thành một mối đe dọa thường trực trên mạng Internet do chúng thường trực tiếp hoặc gián tiếp liên quan đến các hành vi độc hại khác nhau bao gồm: gửi thư rác, tấn công từ chối dịch vụ phân tán và tham gia thực thi nhiều hành vi nguy hiểm và độc hại khác, như lan truyền, lây nhiễm các phần mềm gián điệp và mã độc đến hàng triệu máy tính, thực hiện đánh cắp dữ liệu nhận dạng và tham gia vào các hành vi gian lận, hăm dọa và tống tiền khác [66].

Nghiên cứu về botnet và phát hiện, ngăn chặn botnet thu hút được sự quan tâm lớn của cộng đồng mạng bởi sự nguy hiểm của botnet và sự cấp thiết tìm ra các phương pháp hiệu quả cho phát hiện và ngăn chặn botnet. Phương thức hoạt động, vòng đời Hình 1.2 biểu diễn vòng đời của một mạng botnet [59] [62] [105]. Theo đó, các bước trong vòng đời botnet bao gồm Khởi tạo, Đăng ký, Lây nhiễm sơ bộ, Xây dựng mạng bot, Tập hợp, Khởi động tấn công, và Nâng cấp và Bảo trì. “Khởi tạo” là bước cơ bản trong vòng đời của botnet, ở đó botmaster thiết lập các thông số của các bot để bắt đầu truyền thông.

Sau giai đoạn đầu, botmaster thực hiện “Đăng ký” tên miền và địa chỉ IP tĩnh cho các máy chủ CnC với hệ thống tên miền động (DDNS). Ở giai đoạn “Lây nhiễm sơ bộ”, thủ thuật lây nhiễm mã bot thường được tiến hành dưới nhiều hình thức khác nhau, như thông qua việc tải nội dung không mong muốn và chạy các tệp đính kèm độc hại từ thư điện tử, hoặc thông qua ổ đĩa di động bị nhiễm mã độc [3] [59] [74] [105]. Trong bước “Xây dựng mạng bot”, các bot tiếp tục quá trình lây nhiễm và cài đặt mã độc sang các hệ thống mới. Máy bị nhiễm bot tìm kiếm LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 12 các nạn nhân mới và thực hiện cài đặt mã độc tải từ các máy chủ CnC.

Sau khi được tải và cài đặt vào hệ thống, máy bị nhiễm mã độc hoạt động như một bot thực thụ. Quá trình tải mã độc về hệ thống thường được thực hiện thông qua các giao thức HTTP, FTP, hay P2P.2: Vòng đời của botnet Trong bước “Tập hợp” tiếp theo, các kết nối được thiết lập giữa các bot và máy chủ CnC của chúng. Một số nhà nghiên cứu đặt tên cho bước này là "giai đoạn kết nối" [59]. Trong thực tế, bước này luôn xảy ra bất cứ khi nào các bot khởi động lại và duy trì trạng thái kết nối với máy chủ CnC để có thể nhận được các lệnh thực thi các hành động từ botmaster.

Do đó, giai đoạn tập hợp là một quá trình có tính chu kỳ trong toàn bộ vòng đời của botnet [48]. Sau khi thiết lập thành công kết nối đến máy chủ CnC, trong giai đoạn “Khởi động tấn công”, các bot nhận lệnh từ máy chủ CnC và bắt đầu thực hiện các hoạt động độc hại. Mục đích cuối cùng của các mạng botnet là thực hiện các hoạt động độc hại, bao gồm tấn công DDoS, phân tích lưu lượng mạng, trộm cắp tài nguyên máy tính hoặc mạng, lây lan các loại mã độc khác, tìm kiếm lỗ hổng trong hệ thống máy tính, đánh cắp dữ liệu danh tính, khai thác các tài LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 13 liệu cá nhân và thao túng các trò chơi trực tuyến [27] [71] [105]. Giai đoạn cuối cùng của vòng đời botnet là “Nâng cấp và bảo trì”.

Bảo trì là một việc cần thiết để giữ mối liên hệ giữa botmaster với các bot cho các cuộc tấn công tiếp theo. Hơn nữa, có nhiều lý do cho việc cập nhật mã nhị phân cho các bot, như lẩn tránh các kỹ thuật rà quét, phát hiện và bổ sung thêm các tính năng mới cho các bot [3] [59] [105]. Đây được xem là bước botnet dễ bị tổn thương do nó có thể bị phát hiện trong giai đoạn này bằng cách quan sát, phân tích các hành vi mạng. Phân loại botnet Các loại botnet có thể được phân loại theo 2 tiêu chí: (i) theo kiến trúc mạng và (ii) theo giao thức truyền thông.

Botnet có thể được tổ chức theo nhiều mô hình mạng, chủ yếu theo mô hình tổ chức hệ thống các máy chủ CnC là trung gian giữa botmaster và các bot. Các giao thức truyền thông là các giao thức hỗ trợ giao tiếp giữa các máy chủ CnC và các bot trong botnet. Phân loại botnet theo kiến trúc mạng Sức mạnh của các botnet nằm ở khả năng hình thành và điều khiển một mạng lưới linh hoạt các máy bị điều khiển có kết nối Internet. Do đó, các cách tiếp cận khác nhau được sử dụng để giải quyết các vấn đề truyền thông giữa các thực thể trong mạng botnet.3 biểu diễn các kiến trúc mạng botnet [99] [21] [47] [48] [62], bao gồm kiến trúc tập trung, kiến trúc ngang hàng và kiến trúc lai.3: Phân loại botnet theo kiến trúc mạng LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 14 Kiến trúc tập trung: Botnet với kiến trúc hệ thống CnC tập trung tương tự như mô hình khách- chủ (client-server) truyền thống, như biểu diễn trên Hình 1.

Giao thức IRC là một giao thức điển hình được sử dụng trong kiến trúc CnC hệ thống tập trung [62], trong đó các bot thiết lập kênh truyền thông với một hoặc nhiều điểm kết nối. Các máy chủ CnC được triển khai trên các điểm kết nối có trách nhiệm gửi các lệnh và mã cập nhật đến các bot. IRC và HTTP thường được sử dụng là các giao thức chính trong kiến trúc tập trung.4: Kiến trúc CnC tập trung Các ưu điểm của kiến trúc tập trung bao gồm: (i) triển khai dễ dàng, không đòi hỏi các phần cứng chuyên dụng; (ii) phản ứng nhanh do các máy chủ CnC trực tiếp điều phối các bot trong mạng mà không bị can thiệp bởi bên thứ ba; (iii) khả năng tiếp cận tốt do có sự phối hợp trực tiếp giữa botmaster và các bot; (iv) cập nhật kịp thời thông tin từ botmaster; và (v) khả năng mở rộng tốt. Hạn chế của kiến trúc tập trung là máy chủ CnC được xem như là điểm yếu duy nhất trong hệ thống botnet [99] [62] và dễ dàng bị vô hiệu hóa.

Kiến trúc ngang hàng: Với kiến trúc ngang hàng hoặc phi tập trung, các botnet có tính linh hoạt cao hơn [47], hỗ trợ một số lượng lớn các bot và đạt được hiệu quả tối đa, như biểu diễn trên Hình 1. Nhìn chung, khó đối phó với các botnet phi tập trung vì những lý do sau: (i) Việc vô hiệu hóa botnet phụ thuộc vào việc phát hiện từng nhóm bot hoạt động như botnet đơn lẻ, do đó rất khó để thống kê được tổng số LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 15 lượng bot trong botnet sử dụng kiến trúc ngang hàng để cuối cùng có thể vô hiệu hóa toàn bộ botnet; (ii) Botnet theo kiến trúc ngang hàng không có một mạng lưới máy chủ CnC tập trung do đó rất khó để chuẩn đoán phạm vi bị ảnh hưởng bởi botnet; và (iii) Rất khó để tạm dừng một botnet vì sự liên kết lỏng lẻo giữa các bot. Ưu điểm của kiến trúc ngang hàng là khó bị vô hiệu hóa do botnet có thể duy trì hoạt động mà không cần sử dụng các máy chủ CnC tập trung. Tuy nhiên, các mạng botnet ngang hàng chậm hội tụ và phản ứng, khó quản lý và khả năng mở rộng kém.5: Kiến trúc botnet ngang hàng Kiến trúc lai: Kiến trúc lai kế thừa các thuộc tính của kiến trúc tập trung và kiến trúc ngang hàng, như mô tả trên Hình 1.

Trong botnet với kiến trúc lai, có 2 loại bot hoạt động [99]: bot phục vụ (servant bot) và bot khách (client bot). Bot phục vụ hoạt động đồng thời như một máy khách và một máy chủ, được cấu hình với các địa chỉ IP định tuyến (IP tĩnh); Ngược lại, bot khách chỉ hoạt động như một máy khách và được cấu hình với các địa chỉ IP không định tuyến (IP động). Bot phục vụ gửi thông tin địa chỉ IP của mình đến danh sách bot và ở chế độ lắng nghe chờ các kết nối đến từ các bot khách.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu có tiêu đề Kỹ Thuật Phát Hiện DGA Botnet: Nghiên Cứu và Ứng Dụng cung cấp cái nhìn sâu sắc về các phương pháp phát hiện botnet DGA (Domain Generation Algorithm) và ứng dụng của chúng trong bảo mật mạng. Tài liệu này không chỉ giải thích các kỹ thuật phát hiện mà còn phân tích hiệu quả của chúng trong việc bảo vệ hệ thống khỏi các mối đe dọa từ botnet. Độc giả sẽ tìm thấy những lợi ích thiết thực từ việc áp dụng các kỹ thuật này, giúp nâng cao khả năng phòng ngừa và ứng phó với các cuộc tấn công mạng.

Để mở rộng kiến thức của bạn về chủ đề này, bạn có thể tham khảo tài liệu Nghiên cứu phát hiện word based dga botnet dựa trên học máy, nơi cung cấp cái nhìn chi tiết về việc sử dụng học máy trong phát hiện botnet DGA. Những tài liệu này sẽ giúp bạn có thêm nhiều góc nhìn và kiến thức bổ ích trong lĩnh vực bảo mật mạng.