Geri Dön

A hybrid deep learning framework for advanced detection of domain generation algorithms

Kötücül alan adı üretme algoritmalarının hibrit derin öğrenme modeli ile gelişmiş tespiti

  1. Tez No: 1004914
  2. Yazar: SİNAN DÜZTAŞ
  3. Danışmanlar: DOÇ. DR. CİHANGİR TEZCAN
  4. Tez Türü: Yüksek Lisans
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Belirtilmemiş.
  7. Yıl: 2026
  8. Dil: İngilizce
  9. Üniversite: Orta Doğu Teknik Üniversitesi
  10. Enstitü: Enformatik Enstitüsü
  11. Ana Bilim Dalı: Siber Güvenlik Ana Bilim Dalı
  12. Bilim Dalı: Siber Güvenlik Bilim Dalı
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Siber tehdit aktörleri, kötü amaçlı faaliyetlerini yürütmek için zombi ağlara başvurmakta ve bu ağları komuta-kontrol (C2) sunucuları aracılığıyla yönetmektedir. Ancak, bu sunucuların açığa çıkması durumunda, saldırganlar tespit edilebilecek ve faaliyetleri sekteye uğratılabilecektir. Bu nedenle siber tehdit aktörleri, oluşturdukları zombi ağları yönetebilmek ve C2 sunucularını gizleyebilmek maksadıyla alan adı üretim algoritmalarını (DGA) kullanmaktadır. Bu yöntem, kara listeleme veya statik imza tabanlı güvenlik çözümleri gibi geleneksel tespit mekanizmalarının atlatılabilmesine imkân sağlamaktadır. DGA'lar tarafından üretilmiş bütün alan adlarının kara listeye alınması mümkün olmadığından, DGA'ların otomatik olarak tespit edilmesi kritik bir gereklilik haline gelmiştir. Meşru alan adlarını DGA ile üretilen alan adlarından ayırt etmek, hâlâ süregelen bir zorluktur. Modern zararlı yazılımlar gelişmeye devam etmekte ve bu durum DGA ile üretilen alan adlarının tespitini daha da zorlaştırmaktadır. Geleneksel makine öğrenmesi modelleri, DGA tespiti için büyük ölçüde alan adlarının sözel analizine ve özellik çıkarımının manuel olarak yapılmasına dayanmaktadır. Ancak bu özelliklerin oluşturulması zaman alıcıdır ve genellikle yüksek yanlış pozitif oranlarına yol açmaktadır. Bu tez, söz konusu sınırlamaları aşmak maksadıyla özellik çıkarımı için CNN tabanlı n-gram öğrenme ve LSTM ağlarını ve nihai sınıflandırma için Lojistik Regresyon yöntemini entegre eden hibrit bir çerçeve sunmaktadır. Model girdisi, doğruluğu artırmak için Üst Düzey Alan Adı (TLD) bilgileriyle zenginleştirilmiştir. Model, ICANN, Alexa ve DGArchieve veri setlerinden derlenerek oluşturulan bir veri setiyle eğitilmiş ve performansı CNN, LSTM, GRU ve Transformers gibi derin öğrenme modelleriyle karşılaştırılmıştır. Bu çalışma, manuel özellik mühendisliği ihtiyacını ortadan kaldıran ve genel tespit başarısını artıran özgün bir hibrit çerçeve ile DGA'ların tespiti için kapsamlı bir çözüm sunmak suretiyle siber güvenlik alanına katkıda bulunmayı hedeflemektedir.

Özet (Çeviri)

Cyber threat actors (CTAs) rely on botnets to carry out a wide range of malicious operations. These botnets are controlled by command-and-control (C2) servers. If these servers are exposed, CTAs can be detected and their activities can be disrupted. In order to disguise their C2 servers, CTAs employ domain generation algorithms (DGAs). These algorithms produce large number of random domain names. CTAs use DGAs to bypass traditional detection mechanisms like blacklisting or static signature-based solutions. Since blacklisting all DGA-generated domains is not possible, the automatic detection of DGAs remains a critical necessity. The problem of distinguishing legitimate domains from DGA generated domains is an ongoing challenge. Despite years of research, modern malware continues to evolve, and this makes detection increasingly difficult. Traditional machine learning models for DGA detection heavily rely on verbal analysis of domain names through manual feature engineering. However, these models are time-consuming to construct and often produce high false positive rates. This thesis addresses these limitations by employing a hybrid framework that integrates CNN based n-gram learning and LSTM for automatic feature extraction and Logistic Regression (LR) for final classification. The model input is further enriched by Top-Level Domain (TLD) information for improved accuracy. The model is trained with a publicly available dataset compiled from ICANN, Alexa and DGArchive. Its performance is compared against other deep learning models like CNN, LSTM, GRU and Transformers. This research aims to contribute to the cybersecurity domain by offering a comprehensive solution for detecting DGAs through a novel hybrid framework that enhances overall detection performance.

Benzer Tezler

  1. Image-based malware detection: Hybrid deep learning and entropy-aware self-supervised learning approaches

    Görüntü tabanlı zararlı yazılım tespiti: Hibrit derin öğrenme ve entropi duyarlı öz-denetimli öğrenme yaklaşımları

    ESRA EROĞLU DEMİRKAN

    Doktora

    İngilizce

    İngilizce

    2026

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolHacettepe Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DOÇ. DR. MURAT AYDOS

    DOÇ. DR. ADEM TEKEREK

  2. Test verilerine dayalı, makine öğrenmesi ve derin öğrenme yöntemleri ile batarya sağlık durumu tahmini

    Battery state of health estimation based on test data using machine learning and deep learning methods

    MEHMET ALİ ARSLANTAŞ

    Yüksek Lisans

    Türkçe

    Türkçe

    2025

    Elektrik ve Elektronik Mühendisliğiİstanbul Teknik Üniversitesi

    Mekatronik Mühendisliği Ana Bilim Dalı

    PROF. DR. FİKRET ÇALIŞKAN

  3. A framework for composite wind turbine blades: From material development to structural optimisation and ml-enhanced damage detection

    Rüzgar türbinleri için hibrit kompozit temelli kanat malzemesi geliştirilmesi, yapısal optimizasyonu ve makine öğrenmesi ile hasar tespiti ve yapısal analiz entegrasyonu

    KEMAL HASIRCI

    Doktora

    İngilizce

    İngilizce

    2026

    Makine Mühendisliğiİstanbul Teknik Üniversitesi

    Makine Mühendisliği Ana Bilim Dalı

    DOÇ. DR. ALAEDDİN BURAK İREZ

  4. Siber güvenlikte saldırı tespiti için yeni bir hibrit kuantum sinir ağı modeli

    A novel hybrid quantum neural network model for attack detection in cybersecurity

    MUHAMMED YUSUF KÜÇÜKKARA

    Doktora

    Türkçe

    Türkçe

    2026

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSakarya Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    PROF. DR. CÜNEYT BAYILMIŞ

  5. Yerel görünüm ve derin modeller kullanarak hibrit bir yüz tanıma yaklaşımı

    A hybrid face recognition approach using local appearance and deep models

    MERT ARI

    Yüksek Lisans

    Türkçe

    Türkçe

    2023

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Teknik Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    PROF. DR. HAZIM KEMAL EKENEL