本文提出一种基于符号网络(signed network)的恶意URL识别方法 SiNMULI。研究背景是:传统机器学习、深度学习和伪造网站检测方法大多依赖静态数据分析,难以应对恶意网站的动态演变和对抗性混淆。作者将恶意URL识别问题转化为一个基于符号网络的二分类问题,其理论根基来自社交网络分析与社交平衡理论。具体而言,该方法利用URL的外部反向链接(backlinks)构建符号网络:每个节点代表一个URL,超链接作为带符号的边(正边表示良性关系,负边表示恶意关系)。通过基于平衡理论的推理机制,算法沿边传播符号,并采用51%多数规则对未标记域名进行分类。在真实数据集上的实验结果表明,SiNMULI取得了99.89%的准确率、99.62%的精确率和99.80%的F1分数,优于传统机器学习与深度学习基线模型。此外,该方法具有可解释性、对对抗性混淆的鲁棒性,并且不依赖训练数据,是一种轻量级、可扩展的现实世界网络防御方案。适合关注恶意URL检测、社交网络分析在安全中的应用以及对抗性机器学习的研究人员阅读。
💡 推荐理由: 传统URL检测依赖静态特征易被绕过,本文提出的符号网络方法利用链接拓扑与平衡理论,具备高精度、可解释性和抗混淆能力,为蓝队提供一种无需训练数据的新型检测思路。
🎯 建议动作: 研究跟进