講演名 2019-03-05
機械学習を用いたDNSクエリ/応答のログ解析による悪性端末検出手法の提案
仲宗根 一成(東工大), 北口 善明(東工大), 山岡 克式(東工大),
PDFダウンロードページ PDFダウンロードページへ
抄録(和) ネットワーク内のマルウェア感染端末検出には,ブラックリストに基づくシグニチャ型の検出手法が一般的である.しかしマルウェア多様化のため,近い将来この手法では未知マルウェア検出が困難になると推測される.そこで本稿では未知マルウェア検出を目指し,機械学習を用いたアノマリ型の検出手法を提案する.DNSクエリ/応答のログ情報から抽出した特徴ベクトルの時系列データを,RNNを用いて分散表現に変換し,そのクラスタ分析を行なった.実験により,送信元IPアドレスの挙動が2クラスに分類され,少数側のクラスタがいずれも特異的なクエリ送信をしていることを確認した.
抄録(英) One common way for detecting malware devices in a network is to use a blacklist based on signature detection.However, in the near future, this detection method will become difficult because of the variety of malwares.In this paper, we propose the method of detecting malicious devices by using machine learning to identify unknown malware.We extract the time series data of feature vectors from logs of DNS query/response, then we transform them into distributed representation by using Recurrent neural network (RNN). We also performed the cluster analysis to explore their relation.The experiment shows that the behavior of the source IP address is classified into two classes; moreover, the some minority clusters transmit to the specific queries.
キーワード(和) 機械学習 / 異常検出 / DNS / マルウェア
キーワード(英) machine learning / anomaly detection / DNS / malware
資料番号 IN2018-129
発行日 2019-02-25 (IN)

研究会情報
研究会 IN / NS
開催期間 2019/3/4(から2日開催)
開催地(和) 沖縄コンベンションセンター
開催地(英) Okinawa Convention Center
テーマ(和) 一般
テーマ(英) General
委員長氏名(和) 岸田 卓治(NTT-AT) / 岡崎 義勝(NTT)
委員長氏名(英) Takuji Kishida(NTT-AT) / Yoshikatsu Okazaki(NTT)
副委員長氏名(和) 石田 賢治(広島市大) / 中尾 彰宏(東大)
副委員長氏名(英) Kenji Ishida(Hiroshima City Univ.) / Akihiro Nakao(Univ. of Tokyo)
幹事氏名(和) 松本 延孝(KDDI総合研究所) / 植田 一暁(KDDI総合研究所) / 加島 伸悟(NTT) / 持田 誠一郎(NTT) / 松井 健一(NTT) / 谷川 陽祐(阪府大)
幹事氏名(英) Nobutaka Matsumoto(KDDI Research) / Kazuaki Ueda(KDDI Research) / Shingo Kashima(NTT) / Seiichiro Mochida(NTT) / Kenichi Matsui(NTT) / Yosuke tanigawa(Osaka Pref Univ.)
幹事補佐氏名(和) / 橿渕 健一(NTT)
幹事補佐氏名(英) / Kenichi Kashibuchi(NTT)

講演論文情報詳細
申込み研究会 Technical Committee on Information Networks / Technical Committee on Network Systems
本文の言語 JPN
タイトル(和) 機械学習を用いたDNSクエリ/応答のログ解析による悪性端末検出手法の提案
サブタイトル(和)
タイトル(英) Proposal of malicious device detection method by DNS query/response log analysis using machine learning
サブタイトル(和)
キーワード(1)(和/英) 機械学習 / machine learning
キーワード(2)(和/英) 異常検出 / anomaly detection
キーワード(3)(和/英) DNS / DNS
キーワード(4)(和/英) マルウェア / malware
第 1 著者 氏名(和/英) 仲宗根 一成 / Issei Nakasone
第 1 著者 所属(和/英) 東京工業大学(略称:東工大)
Tokyo Institute of Technology(略称:Tokyo Tech)
第 2 著者 氏名(和/英) 北口 善明 / Kitaguchi Yoshiaki
第 2 著者 所属(和/英) 東京工業大学(略称:東工大)
Tokyo Institute of Technology(略称:Tokyo Tech)
第 3 著者 氏名(和/英) 山岡 克式 / Yamaoka Katsunori
第 3 著者 所属(和/英) 東京工業大学(略称:東工大)
Tokyo Institute of Technology(略称:Tokyo Tech)
発表年月日 2019-03-05
資料番号 IN2018-129
巻番号(vol) vol.118
号番号(no) IN-466
ページ範囲 pp.271-276(IN),
ページ数 6
発行日 2019-02-25 (IN)