摘要: 提出一种基于DNS查询行为的检测方法。根据Bot的自动运行特性,从DNS查询的角度对主机中的进程进行初步过滤,缩小检测范围;分析Bot与其他进程的DNS反应行为模式的异同,构建Bot-DNS检测模型,在此基础上判断可疑进程是否为Bot。实验结果表明,该方法能够检测出处于生命周期早期阶段的Bot,且检测过程与Bot采用的协议结构无关,具有较好的检测效果。
李晓利1,2,汤光明1,初 晓2. 基于DNS查询行为的Bot检测[J]. 计算机工程与应用, 2015, 51(1): 106-109.
LI Xiaoli1,2, TANG Guangming1, CHU Xiao2. Bot detection based on DNS query activities[J]. Computer Engineering and Applications, 2015, 51(1): 106-109.