خوارزمية توليد المجال

تُعدّ خوارزميات توليد النطاقات (DGA) خوارزميات شائعة في العديد من عائلات البرمجيات الخبيثة ، وتُستخدم لتوليد عدد كبير من أسماء النطاقات بشكل دوري ، والتي يمكن استخدامها كنقاط التقاء مع خوادم التحكم والسيطرة الخاصة بها . يُصعّب هذا العدد الكبير من نقاط الالتقاء المحتملة على أجهزة إنفاذ القانون إيقاف شبكات الروبوتات بشكل فعّال ، حيث تحاول أجهزة الكمبيوتر المصابة الاتصال ببعض هذه النطاقات يوميًا لتلقي التحديثات أو الأوامر. كما أن استخدام التشفير بالمفتاح العام في شفرة البرمجيات الخبيثة يجعل من المستحيل على أجهزة إنفاذ القانون والجهات الأخرى محاكاة أوامر مُشغّلي البرمجيات الخبيثة، إذ ترفض بعض الديدان تلقائيًا أي تحديثات غير موقّعة من قِبل مُشغّلي البرمجيات الخبيثة.

على سبيل المثال، يمكن لجهاز كمبيوتر مصاب إنشاء آلاف أسماء النطاقات مثل: www.<gibberish>.com وسيحاول الاتصال بجزء منها بهدف تلقي تحديث أو أوامر.

إن تضمين DGA بدلاً من قائمة النطاقات التي تم إنشاؤها مسبقًا (بواسطة خوادم القيادة والتحكم) في الملف الثنائي غير المشفر للبرامج الضارة يحمي من تفريغ السلاسل الذي يمكن إدخاله بشكل استباقي في جهاز القائمة السوداء للشبكة لمحاولة تقييد الاتصالات الصادرة من المضيفين المصابين داخل المؤسسة.

انتشرت هذه التقنية بفضل عائلة ديدان Conficker .a و .b، التي كانت تُولّد في البداية 250 اسم نطاق يوميًا. بدءًا من Conficker.C، أصبح البرنامج الخبيث يُولّد 50,000 اسم نطاق يوميًا، ويحاول الاتصال بـ 500 منها، مما يُعطي الجهاز المُصاب احتمالًا بنسبة 1% لتحديثه يوميًا إذا سجّل مُشغّلو البرنامج الخبيث نطاقًا واحدًا فقط في اليوم. ولمنع أجهزة الكمبيوتر المُصابة من تحديث برامجها الخبيثة، كان على جهات إنفاذ القانون تسجيل 50,000 اسم نطاق جديد مُسبقًا كل يوم. أما من وجهة نظر مالك شبكة الروبوتات، فلا يحتاج إلا إلى تسجيل نطاق واحد أو بضعة نطاقات من بين النطاقات العديدة التي يستعلم عنها كل روبوت يوميًا.

وقد اعتمد مطورو البرامج الضارة الآخرون هذه التقنية مؤخراً. ووفقاً لشركة دامبالا لأمن الشبكات ، فإن أكثر خمس عائلات برامج إجرامية انتشاراً والتي تعتمد على خوارزمية توليد الأرقام العشوائية (DGA) هي كونفيكر، وموروفيت، وبانك باتش، وبونانا، وبوباكس، وذلك حتى عام 2011. [ 1 ]

يمكن لخوارزمية توليد النطاقات (DGA) أيضًا دمج الكلمات من قاموس لتوليد نطاقات. قد تكون هذه القواميس مُضمنة في البرمجيات الخبيثة أو مُستقاة من مصدر متاح للعموم. [ 2 ] تميل النطاقات التي تُولدها خوارزمية توليد النطاقات القائمة على القاموس إلى أن تكون أكثر صعوبة في الكشف عنها نظرًا لتشابهها مع النطاقات الشرعية.

مثال

دالة توليد_نطاق ( السنة : عدد صحيح ، الشهر : عدد صحيح ، اليوم : عدد صحيح ) -> سلسلة نصية : """توليد اسم نطاق للتاريخ المحدد.""" النطاق = ""for i in range ( 16 ): year = (( year ^ 8 * year ) >> 11 ) ^ (( year & 0xFFFFFFF0 ) << 17 ) month = (( month ^ 4 * month ) >> 25 ) ^ 16 * ( month & 0xFFFFFFF8 ) day = (( day ^ ( day << 13 )) >> 19 ) ^ (( day & 0xFFFFFFFE ) << 12 ) domain += chr ((( year ^ month ^ day ) % 25 ) + 97 )إرجاع النطاق + ".com"

على سبيل المثال، في 7 يناير 2014، كانت هذه الطريقة تُولّد اسم النطاق intgmxdeadnxuyla.com، بينما في اليوم التالي، كانت تُعيد قيمة أخرى axwscwsslmiagfah.com. وقد استُخدم هذا المثال البسيط بالفعل من قِبل برامج خبيثة مثل CryptoLocker ، قبل أن تتحول إلى نسخة أكثر تعقيدًا.

كشف

يمكن حظر أسماء نطاقات DGA [ 3 ] باستخدام القوائم السوداء، إلا أن تغطية هذه القوائم إما ضعيفة (القوائم السوداء العامة) أو غير متسقة بشكل كبير (قوائم البائعين التجارية). [ 4 ] تنقسم تقنيات الكشف إلى فئتين رئيسيتين: الكشف التفاعلي والكشف الفوري. يعتمد الكشف التفاعلي على تقنيات التجميع غير الخاضعة للإشراف والمعلومات السياقية مثل استجابات NXDOMAIN للشبكة، [ 5 ] ومعلومات WHOIS ، [ 6 ] ونظام أسماء النطاقات السلبي [ 7 ] لتقييم شرعية اسم النطاق. وقد حققت المحاولات الحديثة للكشف عن أسماء نطاقات DGA باستخدام تقنيات التعلم العميق نجاحًا باهرًا، حيث تجاوزت درجات F1 فيها 99%. [ 8 ] تستخدم طرق التعلم العميق هذه عادةً بنى LSTM و CNN ، [ 9 ] على الرغم من أن تضمينات الكلمات العميقة أظهرت إمكانات واعدة في الكشف عن DGA القاموسية. [ 10 ] ومع ذلك، قد تكون هذه الأساليب عرضة للهجمات الإلكترونية . [ 11 ] [ 12 ]

انظر أيضاً

مراجع

  1. "أكثر 5 عائلات برامج الجريمة انتشارًا القائمة على DGA" (ملف PDF) . دامبالا . ص  4. مؤرشف من الأصل (ملف PDF) بتاريخ 2016-04-03.
  2. بلوهمان، دانيال؛ ياكدان، خالد؛ كلات، مايكل؛ بدر، يوهانس؛ جيرهاردز-باديلا، إلمار (2016). "دراسة قياس شاملة للبرمجيات الخبيثة المولدة للمجالات" (ملف PDF) . ندوة USENIX الأمنية الخامسة والعشرون : 263-278 .
  3. شاتيل أ. تشودري، "خوارزمية توليد النطاق - DGA في البرامج الضارة" ، 30 يناير 2024.
  4. كوهير، مارك؛ روسو، كريستيان؛ هولز، ثورستن (2014)، "طلاءها بالأسود: تقييم فعالية القوائم السوداء للبرمجيات الخبيثة" (ملف PDF) ، في ستافرو، أنجيلوس؛ بوس، هربرت؛ بورتوكاليديس، جورجيوس (محررون)، أبحاث في الهجمات والاختراقات والدفاعات ، المجلد 8688، دار نشر سبرينغر الدولية، الصفحات 1-21 ، doi : 10.1007/978-3-319-11379-1_1 ، ISBN   9783319113784تم الاطلاع عليه بتاريخ 15 مارس 2019
  5. أنتوناكاكيس، مانوس؛ وآخرون (2012). "من حركة المرور العابرة إلى الروبوتات: الكشف عن صعود البرامج الضارة القائمة على خوارزمية توليد الأرقام العشوائية" . ندوة USENIX الأمنية الحادية والعشرون : 491-506 . 
  6. كورتين، رايان؛ غاردنر، أندرو؛ غرزونكوفسكي، سلاومير؛ كليمينوف، أليكسي؛ موسكيرا، أليخاندرو (2018). "الكشف عن نطاقات DGA باستخدام الشبكات العصبية المتكررة والمعلومات الجانبية". arXiv : 1810.02023 [ cs.CR ].
  7. بيريرا، مايانا؛ كولمان، شون؛ يو، بين؛ دي كوك، مارتين؛ ناسيمينتو، أندرسون (2018)، "استخراج القاموس والكشف عن أسماء النطاقات المولدة خوارزميًا في حركة مرور نظام أسماء النطاقات السلبية" (ملف PDF) ، بحث في الهجمات والاختراقات والدفاعات ، سلسلة محاضرات في علوم الحاسوب، المجلد 11050، دار نشر سبرينغر الدولية، الصفحات 295-314 ، doi : 10.1007/978-3-030-00470-5_14 ، ISBN   978-3-030-00469-9تم الاطلاع عليه بتاريخ 15 مارس 2019
  8. وودبريدج، جوناثان؛ أندرسون، هايروم؛ أهوجا، أنجوم؛ جرانت، دانيال (2016). "التنبؤ بخوارزميات توليد المجال باستخدام شبكات الذاكرة طويلة المدى". arXiv : 1611.00791 [ cs.CR ].
  9. يو، بين؛ بان، جي؛ هو، جيامينغ؛ ناسيمينتو، أندرسون؛ دي كوك، مارتين (2018). "الكشف عن أسماء نطاقات DGA بناءً على مستوى الأحرف" (ملف PDF) . المؤتمر الدولي المشترك للشبكات العصبية 2018 (IJCNN) . ريو دي جانيرو: IEEE. الصفحات 1-8 . doi : 10.1109/IJCNN.2018.8489147 . ISBN  978-1-5090-6014-6. S2CID 52398612 . 
  10. كوه، جوي جيه؛ رودس، بارتون (2018). "الكشف المباشر عن خوارزميات توليد المجال باستخدام تضمينات الكلمات الحساسة للسياق". المؤتمر الدولي لهندسة الكهرباء والإلكترونيات (IEEE) لعام 2018 حول البيانات الضخمة (البيانات الضخمة) . سياتل، واشنطن، الولايات المتحدة الأمريكية: IEEE. الصفحات 2966-2971 . arXiv : 1811.08705 . doi : 10.1109/BigData.2018.8622066 . ISBN  978-1-5386-5035-6. S2CID 53793204 . 
  11. أندرسون، هايروم؛ وودبريدج، جوناثان؛ بوبي، فيلار (2016). "DeepDGA: توليد وكشف النطاقات المضبوطة ضد الخصوم". arXiv : 1610.01969 [ cs.CR ].
  12. سيدي، ليور؛ نادلر، آصف؛ شبتاي، آصف (2019). "MaskDGA: تقنية تهرب من الصندوق الأسود ضد مصنفات DGA والدفاعات المعادية". arXiv : 1902.08909 [ cs.CR ].

للمزيد من القراءة