LLM:基于历史恶意扫描的LSTM前瞻移动目标防御

大家读完觉得有帮助记得关注和点赞!!!

摘要​

网络扫描是大多数攻击者在发动网络攻击前获取关键信息的关键预备步骤。基于IP混淆的移动目标防御(MTD)已成为对抗此类侦察活动的主动防御策略。与静态、被动的防御技术不同,IP混淆通过动态重新分配网络地址引入随机性,使攻击者更难识别和跟踪目标。然而,当前的IP混淆方法面临三个关键挑战:1)在不同网络拓扑中可扩展性有限;2)即使在没有活跃攻击时也存在固有的重配置开销;3)需要大规模未使用的地址块。为解决这些问题,我们提出了LSTM前瞻移动目标防御(LLM)。我们的方法是首次尝试使用长短期记忆(LSTM)网络来预测攻击者未来可能扫描的目标地址。我们采用集成学习来提高对不同扫描行为的鲁棒性,并引入动态变异机制以增强适应性。与基线变异策略相比,LLM在安全性和开销方面均表现更优。


I. 引言

网络攻击通常始于目标选择和信息收集。隐蔽的攻击者会进行内部侦察,利用扫描技术识别潜在目标。这种侦察过程可能持续较长时间,典型例子是高级持续性威胁(APT)。不幸的是,许多网络的静态特性助长了攻击者获取关键信息。尽管存在防火墙和入侵检测系统等防御机制,但这些防御往往是被动且静态的,攻击者可以相对容易地探测并绕过它们。

移动目标防御(MTD)是一种变革性技术,将网络从静态配置转变为动态配置。MTD持续改变网络配置,使其不可预测,并增强对网络侦察的弹性。其中一种经典的MTD方法是IP混淆(或主机地址变异),它通过周期性更改主机的IP地址来干扰网络扫描。具体而言,主机使用的IP是虚拟IP(vIP),从可用地址池中分配。每隔固定时间,vIP会进行随机且不可预测的混淆,从而迷惑并中断攻击者的侦察。

然而,当前基于IP混淆的MTD仍存在若干局限性有待解决。首先,主流IP重混淆方法的可扩展性有限,不适用于动态网络。当网络拓扑发生变化时,需要额外时间计算可用地址空间并等待路由表收敛。其次,变异频率由系统静态决定,即使攻击者未进行侦察活动。这导致不必要的资源消耗,因为受MTD保护的系统仍需持续使用计算和通信资源来维持高变异频率。第三,变异方法在使用A类私有地址时最为有效,因为其拥有大量未分配地址。变异空间通常需要至少 25个可用地址,才能为每个主机提供快速且不可预测的服务 [5]。

本文提出LSTM前瞻MTD(LLM)以解决上述局限性。与现有方案不同,LLM专注于固定子网,其中可用地址数量有限(例如,典型的掩码为255.255.255.0的子网)。这意味着无需对传统网络进行任何更改,从而避免路由重配置的开销。同时,无需考虑任何复杂的地址块分配算法,因为可用地址块有限且固定。为最小化地址变异的开销,LLM采用混合变异策略,基于深度学习预测选择未使用的地址范围,并根据扫描频率动态调整。我们使用尽可能小的地址空间部署IP混淆策略,这就要求我们谨慎选择那些在未来一段时间内最不可能被攻击者扫描的vIP。我们采用长短期记忆(LSTM)网络来学习历史扫描行为并预测未来的扫描地址。预测结果通过集成学习提高准确性和鲁棒性。所有vIP将在有限的地址空间内“弹跳”,始终躲避攻击者即将扫描的那些高风险地址。此外,我们利用软件定义网络(SDN)作为实验平台,因其在网络管理方面的灵活性。我们针对各种侦察行为评估了LLM,并证明了其在阻止扫描攻击方面的有效性。


II. 相关工作

MTD的概念最早于2009年在美国国家网络飞跃峰会上提出。MTD旨在通过创建随时间持续变化和演化的动态环境来阻止攻击。通过改变攻击所依赖的目标系统属性,MTD显著增加了攻击者的复杂性和成本。在多样的MTD方法中,我们关注网络层面的主机地址变异。多项工作提出了IP地址随机化以对抗敌方侦察。DyNAT系统 [11] 首次使用网络地址转换(NAT)在网络内部署动态IP地址。然而,这些方法需要中断网络服务并部署额外设备。文献 [2] 提出了网络地址空间随机化(NASR),基于动态主机配置协议(DHCP)周期性混淆IP地址。虽然NASR降低了IP地址的可预测性,但在重新分配过程中可能中断活跃连接。此外,受IP地址租期限制,最大变异频率为每15分钟一次。

Lin等人 [7] 通过遗传算法动态控制变异间隔,优化了性能与安全性的权衡。变异速率根据攻击者的扫描速度自适应调整,实现响应式调整。然而,该工作聚焦于大型网络(超过1000台主机及等效地址块),而非小型网络。随机端口与地址跳跃(RPAH)[8] 和灵活随机虚拟IP复用(FRVM)[18] 通过将IP地址变异与主机端口变更相结合,增强了RHM的安全性,从而扩展了变异空间并防御端口扫描。虽然这些方法增加了地址受限网络的可用地址空间,但其服务缺乏适应性。

Jafarian等人 [6] 引入了随机主机变异(RHM),这是一种不改变实际IP地址的新型变异策略。此外,多项工作增强了RHM的安全性和性能。智能驱动的主机地址变异(ID-HAM)[21] 使用深度强化学习技术改进RHM,缓解了因变异IP地址与主机之间低效映射造成的网络资源浪费。这些努力旨在增强RHM的适应性和安全性,同时降低性能开销。然而,它们结合了可满足性模理论来计算可用变异动作,这在计算上可能代价高昂,尤其是在网络拓扑变化时。

受针对MTD的地址预测攻击启发 [1, 9],我们的工作旨在基于已知的地址序列预测未来的攻击者扫描行为。地址预测不仅减少了与攻击面移动相关的开销,还能更有效地与网络欺骗相结合。具体而言,我们可以通过确保攻击者扫描的IP地址始终是蜜罐或蜜网的地址来混淆真实主机。据我们所知,我们的工作是首个为MTD设计基于RNN的预测模型,以防御动态拓扑网络中的侦察。


III. 威胁模型

图1:威胁模型​

图1展示了威胁模型,重点关注内部攻击者进行网络侦察的场景。我们假设所有这些设备连接在一个小型局域网(LAN)内,内部入侵者初始至少能控制一台设备,使其能够发送探测数据包。我们不关注外部攻击者,因为由于可用IPv4公网地址稀缺 [20],大多数网关由网络服务提供商分配动态IP地址。大多数外部扫描通常更容易通过防火墙检测和阻断。在利用零日漏洞入侵网络后,内部攻击者会隐蔽且持续地扫描整个LAN。

侦察在整个网络杀伤链中扮演关键角色。根据 [16],侦察可分为两类:外部侦察(如社会工程学技术)和内部侦察(如网络扫描技术)。本工作关注内部攻击者,其目标是通过扫描收集网络级信息。具体而言,我们关注涉及向局域网内任何可用地址发送探测的风险行为。我们的主要关注点是主机发现,这是网络扫描的第一步。扫描行为可由三个关键指标表征:范围、速度和策略。

III-1 扫描范围

扫描范围是指攻击者认为可能包含有价值主机的地址块。通常假设攻击者可以通过网络嗅探和监听等预备活动确定内部网络的完整地址范围。因此,防御者的目标是在确定的地址空间内,使用最大熵进行不可预测的vIP分配,从而增加攻击者扫描网络所需的时间。

III-2 扫描速度

扫描速度是恶意扫描行为的关键指标。在短时间内发送大量ARP ping请求可以快速扫描整个网络,但也增加了被入侵检测系统(IDS)发现的可能性,从而暴露攻击者。相反,如果扫描速度过慢,攻击者将需要更长时间来执行主机发现,从而降低被发现的机会。例如,当蠕虫以每10秒一台主机的速度扫描网络时,它可以避开所有基于行为的蠕虫检测机制 [19]。然而,在采用IP混淆的网络中,攻击者的难度显著增加,因为攻击者发起的任何非法连接在每次IP变异后都必须中断,从而减少了利用时间和经验积累。

III-3 扫描策略

被扫描的地址、当前时间与历史扫描行为之间存在强相关性。熟练的对手可能采用以下扫描策略:

  • 本地偏好扫描:攻击者在成功扫描到一个活跃主机后,倾向于扫描相邻的IP地址。

  • 顺序扫描:攻击者从扫描空间内的随机位置开始,按顺序探测主机。

  • 均匀随机扫描:攻击者在一段时间内未能发现主机后,随机探测主机。

  • 混合扫描:攻击者在一段时间内随机交替使用不同的扫描策略以逃避检测。


IV. LLM设计

本节介绍LLM的架构。LLM构建在SDN框架之上,旨在通过基于扫描行为预测未来目标地址,防止内部网络遭受恶意侦察。当攻击者发起可疑扫描活动时,LLM通过部署在SDN控制平面的流量采集器收集相关信息。这些信息随后传输到应用平面,经过处理并用作LSTM预测模型的输入数据。基于LSTM的预测结果,LLM生成相应的虚拟IP用于地址分配。图2概述了LLM的主要组件及其交互。

图2:LLM的架构

IV-A 软件定义网络

软件定义网络(SDN)是一种新兴的网络范式,通过将控制平面与数据平面解耦,提供灵活且可编程的基础设施。流表是一个包含动作和匹配的元组,决定了数据包在数据平面中的转发策略。SDN控制器在管理网络中扮演核心角色,允许动态配置流表,使网络在面对持续变化时更具适应性和灵活性。控制器通过南向接口与数据平面通信,其中OpenFlow是主导协议。OpenFlow由McKeown于2008年首次提出 [10],实现了数据与控制平面的分离。相比之下,连接应用平面与控制平面的北向接口尚未标准化。

SDN已成为防御网络攻击(包括DDoS [3]、扫描 [14] 和入侵 [13])的重要平台。在本工作中,SDN作为高效部署和管理LLM的平台。LLM运行在SDN架构的控制平面和应用平面上。网络控制器持续监控网络,并通过修改IP流表项来调整主机的IP地址。在应用平面的中,LSTM收集并分析流信息后,SDN控制器通过安装相应的流表项执行地址变异。

IV-B 流量采集器

接入层是防御者收集攻击者侦察信息的关键点。我们在此层部署了流量采集器,负责监控和收集网络内的任何可疑探测。然而,由于攻击者的检测数据包与合法用户请求在本质上并无不同,识别恶意流量变得困难。此外,如果每个数据包都要处理,网络拥塞将迅速发生。

为解决上述两个难题,LLM采用了两种简单机制:目的过滤器与消息队列。当一个数据包不匹配任何流表项时,它将生成一个Packet_In消息并转发给SDN控制器,提供包括目的IP地址在内的元数据信息。对于任何Packet_In消息,流量采集器会根据其目的地址进行过滤。如果目的地址属于已分配的vIP或不在地址池内,数据包将正常安装流表项。如果目的地址是地址池中未使用的IP,流量采集器将标记此探测为风险探测。这些风险探测将用于训练LSTM模型,以预测未来风险探测的目的地址。然而,在SDN控制器内处理会降低其性能。我们实现了消息队列以支持异步处理。这些队列每秒可处理数百万条短消息,同时将延迟保持在毫秒级。

IV-C LSTM与集成学习

循环神经网络(RNN)已被证明能有效训练地址值序列。长短期记忆(LSTM)网络作为RNN的一种变体,特别擅长捕捉数据序列中的长期依赖关系,解决了梯度消失和爆炸的问题。LLM使用单层LSTM进行预测,预测结果通过全连接层映射到256个输出,代表标准255.255.255.0子网的所有可能地址。使用softmax作为激活函数,并相应使用交叉熵计算损失,从而预测攻击者最可能扫描的地址范围。我们没有使用复杂模型,因为LLM希望尽可能快地进行实时预测,并在攻击者建立连接之前更改流表。

图3:LLM中的集成预测框架

仅依靠单一RNN模型的预测不足以同时增强防御系统的鲁棒性和准确性,因为攻击者行为具有高度可变性和决策依赖性。攻击者可能采用随机、无目的的扫描策略来寻找主机,这本质上是不可预测的。因此,LLM方案旨在通过预测多种扫描模式,即使在随机扫描场景下也能实现鲁棒的防御性能。为此,我们利用集成学习技术。集成学习结合多个弱模型的输出,通过投票机制整合这些结果,生成更强的预测,这通常比任何单个模型的性能更好。此外,集成学习提供了更好的可扩展性,允许系统通过纳入额外模型来适应新出现的扫描模式。图3展示了LLM方案中集成学习框架的架构。具体而言,我们采用三个LSTM模型分别预测攻击者在顺序扫描、本地偏好扫描和随机扫描行为下的下一个目的地址。这些模型生成的预测在投票系统中聚合,最终确定预测的地址。


V. 实现

V-A 通信协议

LLM网络中的每个实体都无法知晓其希望通信的目标主机的真实IP地址(rIP)。因此,源主机必须先获取目标主机的虚拟IP地址(vIP)才能发起通信。与其他地址变异方案类似 [5, 21, 18],LLM使用名称到vIP的转换机制,通过DNS实现。图4展示了LLM网络中两个实体之间通过DNS服务器进行通信的一般流程。通信协议如下:

  1. 客户端发送DNS查询以获取目标服务器的vIP。

  2. 在验证客户端的合法性后,SDN控制器将服务器的rIP替换为新生成的vIP进行响应。

  3. 客户端接收到与服务器名称对应的vIP。

  4. 客户端使用vIP作为目的地址,向服务器发起正式连接。

  5. 当请求数据包经过客户端的接入层交换机时,源rIP被替换为对应的vIP。

  6. 接入层以上的所有后续数据包都使用vIP作为源地址和目的地址。

  7. 当数据包到达目的地的接入层交换机时,目的vIP被替换为对应的rIP。

SDN控制器不仅负责确保vIP与rIP之间的转换,还负责为没有匹配流的路径上的数据包安装必要的流表项。

图4:SDN中LLM的通信流程图

V-B 变异机制

在LLM方案中,变异间隔是动态的,这区别于以往使用固定时隙进行变异的方案。如图5所示,LLM中的每个主机有两个变异间隔:软变异间隔(橙色框)和硬变异间隔(蓝色框)。软变异间隔取决于当前分配的vIP是否落在LSTM模型预测的风险地址范围内。该预测是实时进行的,表征了攻击者的行为。如果流量采集器未检测到扫描行为,LLM方案将执行默认的硬变异间隔 t。实施硬变异间隔是为了最小化攻击者维持已建立连接的影响。在硬变异间隔到期后,主机的vIP将发生变化,即使该vIP不在LSTM预测的风险地址集中。这种机制确保了局域网内的所有主机在指定时间范围内至少经历一次变异。

图5:变异轮换机制


VI. 实验评估

VI-A 实验设置

我们使用Mininet 2.3 [12] 在Ubuntu 18.04 LTS上建立网络。网络由3台交换机和8台主机组成,可用IP池大小为256。LLM由Ryu 4.34 [17] 和PyTorch 1.13.1实现。Ryu作为远程SDN控制器,运行在3.3 GHz CPU上。LSTM模型在Nvidia RTX 3080 GPU上使用PyTorch框架训练。LSTM模型的主要超参数详见表I。由于没有公开且合适的网络扫描数据集,我们设计了一个模拟程序来模拟第III节所述的攻击者扫描行为。需要注意的是,作为防御系统,LLM拥有完整的数据收集、训练和防御框架,可部署到任何易受攻击的网络中。攻击者使用典型的扫描工具Nmap 7.9 [15] 进行扫描。攻击者扫描的地址将由流量采集器收集并记录在CSV文件中作为原始数据。每种扫描策略共收集30k条记录,随机采样 20%(6k)用于测试,剩余 80%(24k)用于训练。使用Mininet构建的模拟网络链路数据速率为10 Mbps,每条链路延迟0.5 ms,以反映真实的网络条件。

表I:LSTM的主要参数配置

主要参数

设置值

批量大小 h

64

学习率 h

0.0001

训练轮数

50

隐藏节点数

100

激活函数

Softmax

损失函数

交叉熵

类别数

256

VI-B 防御性能

命中尝试次数被用作评估防御机制有效性的关键指标。攻击者扫描的虚拟IP地址(vIP)越多,表明移动目标防御(MTD)策略的效力越低。我们使用静态网络配置作为比较基线。FRVM [18] 通过随机选择未分配的IP地址作为vIP来变异IP地址。FRVM促进了有限地址池内的主机变异,通过将端口作为变异过程的扩展,有效扩展了可用地址空间。相比之下,随机主机变异(RHM)代表了另一种IP混淆技术,它需要显著更大的IP池才能有效运行。

图6:在3台交换机、8台主机、256个可用地址的网络场景下,四种扫描策略的防御性能对比

我们采用混合扫描(这是最有效且使用最广泛的攻击策略)来模拟攻击者行为,从而评估LLM中集成学习的有效性。此外,我们还评估了LLM在纯随机扫描下的防御性能,即攻击者每次扫描迭代都选择一个新目标。图6展示了在由3台交换机、8台主机和256个可用地址组成的网络场景中的防御性能比较。与静态网络相比,列举的防御策略有效降低了扫描事件发生的频率。尽管FRVM扩展了地址空间,但由于缺乏适应性,其防御效力在几次扫描循环后迅速下降。RHM结合了自适应机制(主要通过假设检验),在多个扫描轮次中保持了其防御能力。LLM显著优于上述两种方法,在多个循环中都显示出最少的动态扫描命中次数。此外,在面对随机扫描时,LLM的性能与RHM相当,这归功于我们鲁棒的动态变异策略。

VI-C 模型性能

在LLM中,我们并不关心模型的推理准确率,因为LLM只需要推断出一个模糊的范围,让合法主机避开那些最可能被检测到的地址。尽管如此,我们仍验证了LSTM模型在处理地址序列预测方面的性能。图7展示了LSTM模型在处理顺序扫描和本地偏好扫描时的损失曲线和预测结果。可以直观地看出,LSTM模型在预测地址方面具有良好的性能。推理时间是一个关键指标;推理时间越快,就能越快地应对恶意扫描。因此,在表II中,我们评估了不同参数下的推理时间和预测效果。当隐藏节点数设置为100时,LSTM模型取得了最佳的预测性能。LLM的平均推理时间为1.1毫秒,这明显快于现实场景中攻击者的扫描速率(通常在100毫秒量级)。因此,该模型对低速和高速扫描活动都表现出很强的适应性。

 

图7:LSTM应对顺序扫描和本地偏好扫描的损失曲线与预测性能

(a) 顺序扫描

(b) 本地偏好扫描

表II:LLM的网络性能

隐藏节点数

推理时间 (ms)

RMSE

MAE

50

1.06

23.93

3.15

100

1.17

20.03

2.47

200

1.11

22.86

2.97

400

1.12

22.27

2.79

VI-D 网络性能

为评估LLM的网络性能,我们选取了几个关键指标:往返时间(RTT)、抖动、丢包率和带宽。这些指标使用Iperf 3.1.3 [4] 和ping控制台工具进行测量,以表征网络的传输质量。我们评估了在不同扫描速率下动态变异率对网络性能的影响,并将结果与静态方案作为基线进行比较。

图8:RTT的网络性能

图8展示了在不同扫描速率下LLM的往返时间(RTT),并与静态网络配置进行了比较。结果显示,RTT随交换机数量的增加几乎呈线性增长,因为额外的交换机会引入更长的传输路径。在没有扫描活动时,LLM以10秒的默认间隔执行硬变异,这会引入额外的延迟。随着扫描速率的上升,需要调整流表项的数量也随之增加,触发了软变异的激活。这进一步增加了流表调整所需的开销。总体而言,LLM引起的RTT增长是线性的,并且可以控制在可管理的范围内。

表III:LLM的网络性能

策略

探测包/秒

抖动 (ms)

丢包率 (%)

带宽 (Mbps)

静态

0

5.115

0.0

10.0

LLM

0

5.145

0.0

10.0

 

1

5.509

0.0

9.70

 

2

5.127

0.62

9.70

 

4

5.138

0.0

9.68

我们使用Iperf对LLM进行了全面测量,结果见表III。抖动代表延迟的变化,在安装新流时会有所增加。LLM仅导致抖动轻微增加,增幅不超过 10%。此外,LLM在各种扫描速率下都实现了接近零的丢包率。仅在扫描速率为每秒2个探测包时丢失了一个包。这种丢包发生在一个数据包暂时错过了流表项的更新期间,即旧流表项删除和新流表项安装之间的间隔。这类丢包是可以容忍的。此外,我们还测量了扫描活动期间的带宽。结果显示,在扫描期间正常通信的带宽有所下降,因为恶意扫描行为不可避免地占用了可用带宽的一小部分,约为 3%。


VII. 结论

我们提出了LLM,一种前瞻式主机地址变异策略,旨在保护受限局域网环境中的主机免受网络侦察。LLM的动机源于这样一个洞察:网络侦察的目标地址与当前时间及历史模式相关。通过分析攻击者的扫描行为,我们设计了一个高效且轻量级的LSTM模型来预测下一个目标地址。SDN控制器利用这些预测动态更新流表,有效避开最可能被扫描的IP地址。为增强对不同扫描模式的适应性,LLM将集成学习整合到LSTM框架中。此外,我们引入了动态变异机制,以确保所有主机在定义的硬间隔内至少经历一次变异。为验证我们方案的有效性,我们进行了广泛的实验。结果表明,LLM在干扰网络侦察活动方面具有高度的效力和适应性。

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值