← 最新论文
💻 computer science

Instrument Effects in the Measured Lifetime of Malicious Domains: A Two-Instrument Decomposition by Cause

本文通过分析 122,458 个恶意域名来证明,观测源会对测得的生存期产生显著扭曲,揭示了基于馈送(feed)的估计值由于不可观测的操作者弃置,导致其比注册记录多计了 55.06% 的死亡数量,从而使得采用双工具分解法对于准确归因域名退出的原因变得至关重要。

原作者: Düzgün Küçük, Fatih Ertam

发布于 2026-09-24
📖 1 分钟阅读☕ 轻松阅读

原作者: Düzgün Küçük, Fatih Ertam

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 ✨ 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在数字世界中,恶意行为者不断注册成千上万个网址以传播恶意软件或窃取信息。安全团队依赖威胁情报源——本质上是不断更新的这些危险地址的列表——来保护其网络。对于这些团队来说,一个关键的决策是如何将一个地址保留在他们的观察名单上。如果他们过早地将一个地址从名单中移除,就会为攻击者留下大门;如果他们在该地址不再构成威胁后仍将其保留在名单上太久,则会浪费宝贵的资源并产生不必要的噪音。为了做出这一决策,团队需要了解一个恶意网站通常在被关闭或被放弃之前能存活多久。然而,测量这种“寿命”却出人意料地困难,因为用于追踪这些网站的工具所看到的现实,往往与域名实际的注册记录并不一致。

由研究人员 Düzgün Küçük 和 Fatih Ertam 进行的一项新研究,深入调查了这些追踪工具如何扭曲我们对恶意网站生存时间的理解。研究人员收集了 2018 年至 2026 年间出现在威胁情报源中的超过 122,000 个恶意域名的庞大集合。他们并没有仅仅信任情报源的列表,而是将每一个域名都与独立的记录进行了交叉比对,例如官方注册数据库和被动 DNS 数据,这些数据追踪了域名在互联网上实际的使用情况。通过将威胁情报源关于一个域名生命与死亡的描述,与独立记录显示的情况进行对比,该团队能够将网站真实的生命与列表本身的艺术性限制区分开来。

研究表明,威胁情报源报告域名死亡的方式往往具有误导性。当一个域名从威胁情报源中消失时,它通常被计为“死亡”。然而,研究人员发现,在许多情况下,该域名在互联网上仍然活跃且可以解析;它之所以从列表中掉落,仅仅是因为情报源的操作者决定它不再是优先事项或停止了对其进行监控。这造成了一种“监视偏差”,即观察对象的行为改变了对其生命的测量。研究人员确定了恶意域名停止成为威胁的三种不同原因:它被当局强制关停、其注册被所有者取消,或者操作者仅仅是放弃了它。独立记录只能看到前两种原因。第三种原因——“放弃”,对于记录来说是不可见的,因为尽管恶意行为者离开了,该域名名称仍然保持注册状态。

当研究人员对比这两类信息源时,差异非常显著。独立记录显示大约有 35% 的域名真正死亡了。然而,威胁情报源却报告有 55% 的域名已死亡。这 20 个百分点的差距并非测量误差,而是两种工具所能观测到的内容存在根本性的差异。研究人员计算出,这种差异中近四分之三来自于“放弃”这一原因。因为一旦操作者放弃了一个域名,威胁情报源就会停止观察该域名,从而将那一刻计为死亡,而注册记录则显示该域名在技术层面上仍然存续且处于注册状态。这意味着,针对“放弃”这一特定原因,情报源测量的是其自身何时停止观察的策略,而非恶意基础设施的实际寿命。

研究还探讨了恶意域名在首次创建后需要多久才会出现在威胁情报源上。研究人员发现,这种延迟通常非常长,有些域名甚至在创建多年后才被添加到列表中。这表明,衡量域名寿命的“时钟”应该从它被列入情报源时开始计算,而不是从它最初创建时开始,因为这种延迟本身就是威胁情报处理过程的一部分。此外,团队还测试了当前移除观察名单中旧指标的规则是否有效。他们发现,如果一个团队使用的规则是基于情报源的时间线,且没有考虑到列入延迟,那么他们可能会移除那些仍然活跃且危险的指标。具体而言,在其中一部分已知确切结束日期的域名子集中,标准规则会导致约 6% 的域名在仍然存活且具有危险性的情况下被移除。

最终,研究结论指出,安全团队不能简单地将一个来源的保留政策复制到另一个来源。适用于威胁情报源的规则不会适用于基于注册记录的系统,因为情报源包含了一种记录无法看到的特定类型的“死亡”(即放弃)。这项研究提供了一种清晰的方法,用于将恶意域名的真实寿命与其追踪工具的艺术性限制区分开来。通过理解“观察者停止观察”在很大程度上会被误认为是“域名死亡”,安全团队可以调整其策略,以确保将危险地址保留在名单上的正确时长,从而既不会让威胁过早溜走,也不会在已经消失的威胁上浪费精力。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →