Система обнаружения вредоносного C2-трафика на основе алгоритмов машинного обучения
Вульфин А.М., Кириллова А.Д., Башмаков Н.М.
Уфимский университет науки и технологий, Уфа
Ключевые слова: C2-трафик, машинное обучение, CatBoost, XGBoost, RandomForest, k-ближайшие соседи.
Аннотация. В работе решается задача обнаружения С2-трафика в компьютерных сетях с использованием методов машинного обучения. Создан стенд для исследования трафика фреймворков управления ботнетами Sliver и Metasploit. Проведен эксперимент по построению моделей бинарной классификации с использованием CatBoost, XGBoost, RandomForest и kNN с оптимизацией гиперпараметров. Показана высокая эффективность алгоритмов градиентного бустинга в случае одного источника данных и критическое снижение обобщающей способности при переносе модели на сетевой трафик иных реализаций С2-каналов.
