<!DOCTYPE article PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Archiving and Interchange DTD v1.0 20120330//EN" "JATS-archivearticle1.dtd">
<article xmlns:xlink="http://www.w3.org/1999/xlink">
  <front>
    <journal-meta />
    <article-meta>
      <title-group>
        <article-title>Detecting Abnormal DNS Events and Attacks in Real-Time</article-title>
      </title-group>
      <contrib-group>
        <contrib contrib-type="author">
          <string-name>Mart n Panza</string-name>
          <email>martin@niclabs.cl</email>
          <xref ref-type="aff" rid="aff0">0</xref>
          <xref ref-type="aff" rid="aff1">1</xref>
        </contrib>
        <aff id="aff0">
          <label>0</label>
          <institution>Copyright c by the paper's authors. Copying permitted for private and academic purposes. In: Proceedings of the IV School of Systems and Networks (SSN 2018)</institution>
          ,
          <addr-line>Valdivia</addr-line>
          ,
          <country country="CL">Chile</country>
        </aff>
        <aff id="aff1">
          <label>1</label>
          <institution>NIC Chile Research Labs University of Chile</institution>
        </aff>
      </contrib-group>
      <abstract>
        <p>Along with the huge growth of Internet during the last decade, DNS has become a critical part of Internet itself that has equally grown and became more complex. Partly because of the attacks and failures that it has undergone, which have been studied and resolved. Due to its importance, it is vital to be prepared for those attacks that we already know as they are performed by more powerful sources as technology advances. That is why detecting these events properly on time would help combat them. However, the volume of today's DNS data puts another barrier to this goal, making more di cult to make detections. Moreover, new attacks and events are always possible, making the detection systems based on supervised training useless in these cases. This work takes in account all of these issues to propose a real-time attack and abnormal events detector and its components; made and evaluated from big volume real DNS data, from chilean `.cl' top-level domain.</p>
      </abstract>
    </article-meta>
  </front>
  <body>
    <sec id="sec-1">
      <title>-</title>
      <p>Internet ha tenido un crecimiento considerable en
la ultima decada innegablemente, y junto a el el
sistema DNS, que se ha vuelto una parte vital en el
funcionamiento de Internet mismo. Junto a esto, DNS
se ha vuelto cada vez mas complejo debido al
desarrollo tecnologico, surgimiento de necesidades, y debido
a la ocurrencia de fallas y disen~o de variados ataques
contra las vulnerabilidades de la infraestructura.
Resulta imposible asegurar que se tiene completa
seguridad contra ataques o fallas de las que aun no se tiene
conocimiento. Es mas, en general la proteccion contra
una amenaza se desarrolla luego de que se ha
detectado una instancia de esta, se ha estudiado y se ha
desarrollado una forma de combatirla; permitiendo por
mientras un periodo de vulnerabilidad. Por otro lado,
aunque aumente la capacidad del sistema, el mismo
desarrollo tecnologico permite la ejecucion de nuevos
ataques, o mejoras de los ya conocidos, con nuevas
magnitudes u objetivos.</p>
      <p>Es por esto que el tema de deteccion automatico
de ataques en las redes ha tomado mucha relevancia
en estudios recientes. En particular para DNS, donde
se centra este estudio, presenta especial importancia
para los operadores del sistema, quienes deben
responder ante cualquier falla que generara sin dudas una
gran repercusion en los usuarios del sistema. Sin
embargo, cuando hablamos de DNS en el mundo real, nos
referimos a considerables volumenes de datos, dada la
enorme y creciente cantidad de usuarios que realizan
consultas constantemente. Esto di culta la deteccion,
a la vez que exige automaticidad y e ciencia en tiempo
real.</p>
      <p>En este trabajo se propone una forma de abordar
dicho sistema capaz de detectar anomal as de forma
no supervisada y clasi carlas, comparando diferentes
metodos dentro de sus componentes tanto en
detecciones, como en e ciencia.
2</p>
    </sec>
    <sec id="sec-2">
      <title>Trabajo Relacionado</title>
      <p>Existen importantes trabajos realizados acerca de la
deteccion automatica de anomal as y ataques en tra co
de red. Este tema esta estrechamente relacionado con
el tra co de DNS pues presenta varias similitudes, y
varios tipos de ataques se encuentran en ambos tipos
de tra co. A pesar de que s existen diferencias, resulta
relevante observar las reglas y metodos que se evaluan
en estos estudios.</p>
      <p>La mayor a de los estudios realiza detecciones
utilizando aprendizaje supervisado, donde se entrega una
instancia espec ca de la amenaza al sistema y aprende
a reconocerla en instancias posteriores [ASB18].</p>
      <p>Existen tambien sistemas implementados que
establecen ciertas reglas para encontrar diferentes tipos
expl citos de eventos anomalos, como lo son SNORT
[Mar94] y BRO [Pax99]. Por otro lado, se
encuentra la deteccion de anomal as mediante el aprendizaje
no supervisado, capaz de reconocer anomal as en
amenazadas no conocidas, principalmente mediante la
deteccion de outliers [CMO12].</p>
      <p>Respecto a DNS, existen estudios donde se
analiza y propone la forma de detectar ciertos ataques a
DNS de manera particular, como DoS [Fei+03], DDoS
[MR04] [DM03], Domain Fluxing [Yad+12], Botnet
Domains y Malware [MM14], o Kaminsky Cache
Poisoning [Mus+11]. Sin embargo, no existen estudios
en profundidad respecto a aprendizaje no supervisado
en DNS. Tampoco considerando grandes volumenes
de datos de consultas DNS, que corresponde en su
mayor a al protocolo UDP y utiliza reglas y registros
particulares; en comparacion a otros tipos de tra cos
de redes.</p>
      <p>De esta manera, el trabajo presentado a
continuacion pretende centrar el problema de la deteccion
automatica de eventos anomalos en tra co DNS de alto
volumen, basandose en los sistemas disen~ados para
tra co de red, y las soluciones para ataques
particulares de DNS.
3</p>
    </sec>
    <sec id="sec-3">
      <title>Datos</title>
      <p>Los datos a utilizar, corresponden a un mes de
funcionamiento normal de los servidores de NIC Chile.
Comenzando desde el 2 de octubre del 2017 hasta el 2
de noviembre del mismo an~o.</p>
      <p>NIC Chile es el actual administrador del registro
y servicio de nombres de dominio `.cl', el dominio de
nivel superior geogra co de Chile. Se cuenta con 17
servidores anycast, para los cuales se tienen todos los
paquetes DNS de consultas y respuestas al servidor.
Este set de datos es mayor a 1 TeraByte en volumen.</p>
      <p>Dado que los datos son reales en un funcionamiento
normal del sistema, toman suma importancia en el
analisis de este trabajo y da relevancia a los
resultados en caso de que se les de un uso aplicado. Por otro
lado, al ser datos de caracter cotidiano, no aseguran
que se tengan registros de los ataques o eventos que se
planean detectar. Esto requerira una busqueda de
instancias de estos eventos en el set de datos. Ademas,
el set de datos requerira una incorporacion de
ejemplos de ataques para enriquecer el entrenamiento y
validacion del sistema. Para esto se hara uso de un
simulador de consultas DNS con el que se cuenta:
Dnszeppelin-clickhouse. De esta forma, es posible
realizar instancias de ataques en conjunto con el tra co
normal de paquetes.
4</p>
    </sec>
    <sec id="sec-4">
      <title>Trabajo a Desarrollar</title>
      <p>El trabajo a desarrollar considera diferentes etapas
independientes en implementacion y evaluacion, para
las cuales se probaran diferentes metodos en busca del
mejor desempen~o y e ciencia:
4.1</p>
      <sec id="sec-4-1">
        <title>Procesamiento de Datos</title>
        <p>Dada la gran cantidad de datos que se obtienen para
cada uno de los multiples servidores, es vital la
descripcion correcta del sistema mediante agregaciones
representativas de los paquetes DNS. De esta manera
se pretende procesar la mayor cantidad de informacion
sin perder partes importantes de esta. Para esto, se
debera agregar en base a diferentes llaves cr ticas para
la deteccion de ataques, como lo son por ejemplo: IP
de fuente (DoS, Spam, esparcimiento de Malware) y
de destino (DoS, DDoS), consulta (Spam, PRSD),
respuesta (Fallas en servidores, dominios no existentes),
tipo de registro DNS, o ubicacion geogra ca. Ademas,
agregacion de los paquetes debe permitir la deteccion
de nuevos ataques o eventos desconocidos. Esto
resultara en multiples series de tiempo que caracterizaran a
grandes rasgos el sistema, buscando cumplir con el
objetivo inicial de realizar este procesamiento en tiempo
real.
4.2</p>
      </sec>
      <sec id="sec-4-2">
        <title>Deteccion de Eventos Anomalos</title>
        <p>Utilizando la descripcion del sistema mediante
multiples series de tiempo obtenidas a partir de
agregacion de paquetes, en base a la busqueda de
outliers dentro de la serie temporal, se detectaran eventos
anomalos en el sistema. Esto con el objetivo de
encontrar tambien eventos de los que no necesariamente se
tenga conocimiento, bajo la premisa de que estos
eventos alteraran la descripcion del funcionamiento
normal del sistema. Esta deteccion considerara
algoritmos cuya complejidad no irrumpa el procesamiento en
tiempo real.
4.3</p>
      </sec>
      <sec id="sec-4-3">
        <title>Caracterizacion del Evento</title>
        <p>Al identi car el evento, sera posible conseguir un
timestamp que permita re-hacer una consulta a la base
de datos, obteniendo informacion mas detallada en un
intervalo de tiempo que contenga al timestamp. Es
importante mencionar que a partir de este paso puede
realizarse una ejecucion paralela que no inter era con
la deteccion en tiempo real llevada a cabo hasta ahora.
De esta forma se podra volver a utilizar informacion
no agregada del evento para facilitar su futura
clasicacion, incorporando nuevos atributos como
caracter sticas de los paquetes y comparacion del contenido
lexico de las consultas. Por otro lado, se podra hacer
una mas na agregacion de IPs y paquetes,
describiendo series temporales mas precisas.
4.4</p>
      </sec>
      <sec id="sec-4-4">
        <title>Clasi cacion de Eventos</title>
        <p>Para validar los resultados obtenidos y evaluar el
desempen~o del sistema, es necesario reconocer los
eventos de los que ya se tiene conocimiento; para veri car
que efectivamente se este detectando lo que se espera.
Es por esto que, dadas las caracter sticas obtenidas
en el paso anterior, se utilizaran tecnicas de clasi
cacion para determinar el evento detectado. Sin
embargo, para la deteccion de eventos desconocidos, sera
necesario mantener una clase extra para marcar ciertos
eventos como \anomal a no identi cada". Ademas, la
resolucion debe dar un grado de certeza para
comprobar que se identi que una instancia correcta respecto
de la que se tiene conocimiento, y no una tan solo
similar. Es decir, obtener una cifra que indique la
seguridad con la que se da el resultado de la clasi cacion.
5</p>
      </sec>
    </sec>
    <sec id="sec-5">
      <title>Esquema del Sistema</title>
      <p>La gura a continuacion representa a los
componentes del sistema mencionados previamente junto a
su ujo de datos e interaccion, de modo explicativo.
[ASB18]</p>
      <sec id="sec-5-1">
        <title>Amjad Alsirhani, Srinivas Sampalli, and</title>
        <p>Peter Bodorik. \DDoS Attack
Detection System: Utilizing Classi cation
Algorithms with Apache Spark". In: 9th IFIP
[CMO12]
[DM03]
[Fei+03]
[Mar94]
[MM14]
[MR04]
[Mus+11]
[Pax99]
[Yad+12]</p>
        <p>International Conference on New
Technologies, Mobility and Security (NTMS)
(Feb. 2018).</p>
      </sec>
      <sec id="sec-5-2">
        <title>Pedro Casas, Johan Mazel, and Philippe Owezarski. \Unsupervised Network Intrusion Detection Systems: Detecting the Unknown without Knowledge". In: Computer</title>
        <p>Communications 35 (Apr. 2012).</p>
      </sec>
      <sec id="sec-5-3">
        <title>Christos Douligeris and Aikaterini</title>
        <p>Mitrokotsa. \DDoS attacks and defense
mechanisms: classi cation and
state-ofthe-art". In: Computer Networks: The
International Journal of Computer and
Telecommunications Networking (Oct.
2003).</p>
      </sec>
      <sec id="sec-5-4">
        <title>Laura Feinstein et al. \Statistical Approaches to DDoS Attack Detection and</title>
        <p>Response". In: Proceedings of the DARPA
Information Survivability Conference and
Exposition (2003).</p>
      </sec>
      <sec id="sec-5-5">
        <title>Roesch Martin. \SNORT - Lightweight In</title>
        <p>trusion Detection For Networks". In:
Proceedings of LISA '99: 13th Systems
Administration Conference 2 (Nov. 1994).</p>
      </sec>
      <sec id="sec-5-6">
        <title>Thomas Matthew and Aziz Mohaisen.</title>
        <p>\Kindred Domains: Detecting and
Clustering Botnet Domains Using DNS
Trafc". In: WWW '14 Companion
Proceedings of the 23rd International Conference
on World Wide Web (Apr. 2014).</p>
      </sec>
      <sec id="sec-5-7">
        <title>Jelena Mirkovic and Peter Reiher. \A tax</title>
        <p>onomy of DDoS attack and DDoS Defense
mechanisms". In: ACM SIGCOMM
Computer Communication Review (Apr. 2004).</p>
      </sec>
      <sec id="sec-5-8">
        <title>Yasuo Musashi et al. \Detection of Kaminsky DNS Cache Poisoning Attack". In:</title>
        <p>Fourth International Conference on
Intelligent Networks and Intelligent Systems
(2011).</p>
      </sec>
      <sec id="sec-5-9">
        <title>Vern Paxson. \Bro: a system for detecting</title>
        <p>network intruders in real-time". In:
Computer Networks 31 (Dec. 1999).</p>
      </sec>
      <sec id="sec-5-10">
        <title>Sandeep Yadav et al. \Detecting Algorithmically Generated Domain-Flux Attacks With DNS Tra c Analysis". In:</title>
        <p>IEEE/ACM TRANSACTIONS ON
NETWORKING 20 (Oct. 2012).</p>
      </sec>
    </sec>
  </body>
  <back>
    <ref-list />
  </back>
</article>