Communication publiée dans un ouvrage (Colloques, congrès, conférences scientifiques et actes)
Detecting Stealthy Backdoors with Association Rule Mining
HOMMES, Stefan; STATE, Radu; ENGEL, Thomas
2012In IFIP Networking 2012
Peer reviewed
 

Documents


Texte intégral
72900161.pdf
Postprint Éditeur (178.01 kB)
Demander un accès

Tous les documents dans ORBilu sont protégés par une licence d'utilisation.

Envoyer vers



Détails



Mots-clés :
backdoor; association rule mining; cd00r
Résumé :
[en] In this paper we describe a practical approach for detecting a class of backdoor communication channel that relies on port knocking in order to activate a backdoor on a remote compromised system. Detecting such activation sequences is extremely challenging because of varying port sequences and easily modifiable port values. Simple signature-based ap- proaches are not appropriate, whilst more advanced statistics-based test- ing will not work because of missing and incomplete data. We leverage techniques derived from the data mining community designed to detect se- quences of rare events. Simply stated, a sequence of rare events is the joint occurrence of several events, each of which is rare. We show that search- ing for port knocking sequences can be reduced to a problem of finding rare associations. We have implemented a prototype and show some ex- perimental results on its performance and underlying functioning.
Disciplines :
Sciences informatiques
Identifiants :
UNILU:UL-CONFERENCE-2012-144
Auteur, co-auteur :
HOMMES, Stefan ;  University of Luxembourg > Interdisciplinary Centre for Security, Reliability and Trust (SNT)
STATE, Radu  ;  University of Luxembourg > Interdisciplinary Centre for Security, Reliability and Trust (SNT)
ENGEL, Thomas ;  University of Luxembourg > Faculty of Science, Technology and Communication (FSTC) > Computer Science and Communications Research Unit (CSC)
Langue du document :
Anglais
Titre :
Detecting Stealthy Backdoors with Association Rule Mining
Date de publication/diffusion :
2012
Nom de la manifestation :
Networking
Lieu de la manifestation :
Prague, République Tchèque
Date de la manifestation :
2012
Titre de l'ouvrage principal :
IFIP Networking 2012
Maison d'édition :
Springer
ISBN/EAN :
978-3-642-30044-8
Pagination :
161-171
Peer reviewed :
Peer reviewed
Commentaire :
7290 Lecture Notes in Computer Science Lect Notes Comput Sci 1611-3349 0302-9743
Disponible sur ORBilu :
depuis le 06 octobre 2013

Statistiques


Nombre de vues
189 (dont 7 Unilu)
Nombre de téléchargements
2 (dont 0 Unilu)

citations Scopus®
 
1
citations Scopus®
sans auto-citations
1

Bibliographie


Publications similaires



Contacter ORBilu