Skip to content

加密流量下网络公害行为主体关联技术 #40

Description

@RememberOurPromise

介绍了如何在不买订阅的情况下,把机场一锅端的方法

https://files.sciengine.com/pdfs/2096-1146/9063D384583A4CAA82A0CD1D2C692EBF.pdf

摘要 网络公害治理一直是信息内容安全从业者面临的重要课题。海量的网络公害信息的传播不仅污染了互联网环境, 也阻碍
了社会的健康发展。因此, 打击网络公害行为成为国家网络安全事业的重点防线。然而, 流量的加密化和客户端地址更迭问题
给网络公害行为的分析带来了巨大的挑战, 公害用户主体的定位和公害行为的追踪溯源在流量场景下都难以实现。针对上述问
题, 在本文中, 我们提出了一种加密流量下网络公害行为主体关联技术。方法提取每个客户端地址一段时间的流量特征作为地
址的网络行为知识图, 并基于图神经网络和孪生网络构建地址关联模型 PolluTracker, 实现网络公害用户的地址关联和长期溯
源分析工作。我们在 5 个月的真实用户流量数据集上进行了广泛的实验, 结果表明, 方法能够以 99%的准确率实现公害主体的
地址关联工作, 相比现有的四种关联方法最多提升了 0.90 倍。消融实验、对抗实验、实际案例分析等多项测试表明, 我们的方
法能够有效实现目标公害用户的长期行为关联分析工作, 并且关联效果兼具鲁棒性和逃逸对抗能力。

案例分析
我们考虑通过实际的案例分析来介绍本文方法
在网络公害行为追溯任务中的实用价值。在我们对
数据集流量中客户端地址访问的域名进行主动验证
的过程中, 我们发现了域名为“141tube.com”(“
符号为匿名处理的通配符)的黄色网站和与该域有通
信行为的一个客户端地址。为了溯源该公害用户的
流量下所有网络行为, PolluTracker 将输入该目标地
址的网络行为知识图和流量下所有待测的客户端地
址的网络行为知识图进行搜索和匹配, 从而实现目
标公害用户的行为关联与画像分析工作。结果表明,
PolluTracker 能够正确检举出 5 个月内该用户的所
有变化的客户端地址。通过深入分析我们发现, 如
表 6 所示, 该用户的客户端加密套件等指纹信息基
本没有改变, 同时, 不同地址的相同服务访问行为
也能够帮助模型实现该用户的行为关联(如客户端
地址 1 和客户端地址 2 均共同访问了相同的 SNI
域)。此外, 利用关联模型我们还找到了该网站用于
逃逸审查的变体域名(如, 140tube.com 和143tube.
com), 表明 PolluTracker 能够有效检测出相似的网
络服务域信息。最终, 利用有效的客户端和服务端
画像学习, 关联方法能够正确关联公害主体的所有
变更的客户端地址, 从而实现恶意用户的行为链分
析和溯源。

所以被害用户是谁,长达5个月访问某黄色网站被彻底监控溯源,感兴趣的同学可以联系相关研究员了解详情,他们的联系方式在结尾,XD

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions