Skip to main content
QUICK REVIEW

[論文レビュー] Active TLS Stack Fingerprinting: Characterizing TLS Server Deployments at Scale

Markus Sosnowski, Johannes Zirngibl|arXiv (Cornell University)|Jun 27, 2022
Internet Traffic Analysis and Secure E-voting被引用数 6
ひとこと要約

本論文は、測定コストと倫理的影響を最小限に抑えつつ情報量を最大化するように最適化されたClient Helloプローブを用いた、スケーラブルなアクティブTLSスタックファングプリント手法を提案する。2800万件のサーバーを対象とした大規模な評価において、C2サーバーおよびCDNインfraストラクチャの識別において99%以上の精度を達成した。本手法は、10種類の汎用的プローブの経験的最適化を活用している。

ABSTRACT

Active measurements can be used to collect server characteristics on a large scale. This kind of metadata can help discovering hidden relations and commonalities among server deployments offering new possibilities to cluster and classify them. As an example, identifying a previously-unknown cybercriminal infrastructures can be a valuable source for cyber-threat intelligence. We propose herein an active measurement-based methodology for acquiring Transport Layer Security (TLS) metadata from servers and leverage it for their fingerprinting. Our fingerprints capture the characteristic behavior of the TLS stack primarily caused by the implementation, configuration, and hardware support of the underlying server. Using an empirical optimization strategy that maximizes information gain from every handshake to minimize measurement costs, we generated 10 general-purpose Client Hellos used as scanning probes to create a large database of TLS configurations used for classifying servers. We fingerprinted 28 million servers from the Alexa and Majestic toplists and two Command and Control (C2) blocklists over a period of 30 weeks with weekly snapshots as foundation for two long-term case studies: classification of Content Delivery Network and C2 servers. The proposed methodology shows a precision of more than 99 % and enables a stable identification of new servers over time. This study describes a new opportunity for active measurements to provide valuable insights into the Internet that can be used in security-relevant use cases.

研究の動機と目的

  • TLSメタデータ収集のためのスケーラブルでアクティブな測定手法を開発すること。
  • 測定オーバーヘッドを最小限に抑えつつ情報量を最大化するClient Hello設定の特定と最適化を行うこと。
  • 実世界のサーバーインfraストラクチャ、特にC2およびCDNサーバーの分類において、アクティブTLSファングプリントの有効性を評価すること。
  • サイバー脅威インテリジェンスおよびインfraストラクチャ監視を支援する再現可能でオープンソースのフレームワークを提供すること。

提案手法

  • 著者らは、情報量の最大化と測定コストの最小化を目的として、10種類の汎用的Client Hello(CH)プローブを選定した。
  • TLSハンドシェイクの15の特徴量(例:サポートされる暗号スイート、拡張子、楕円曲線)を抽出し、TLSスタックの挙動を表現した。
  • これらの特徴量を基に類似度ベースのファングプリントモデルを構築し、TLSスタックの特性に基づいてサーバーを分類可能とした。
  • 本手法は、30週間にわたりAlexaおよびMajesticのトップリストの週次スナップショットと、2つのC2ブロックリストに適用された。
  • 必要に応じて追加プローブを送信するよう適応的スキャン戦略を提案した。
  • 本手法は、1つのベンチマークポイントからのアクティブプロービングに依存しており、時間経過に伴って一貫性があり再現可能な測定を可能にした。

実験結果

リサーチクエスチョン

  • RQ1アクティブTLSファングプリントは、最小限のプロービングで最大の情報を得ると同時に、倫理的影響を最小限に抑えるためにどのように最適化できるか?
  • RQ2どのClient Hello設定のセットが、TLSサーバー実装の区別に最も補完的な情報を提供するか?
  • RQ3アクティブTLSファングプリントは、C2およびCDNサーバーを含む大規模なサーバーインフラストラクチャの分類において、高い精度と再現率を達成できるか?
  • RQ4TLSファングプリントは時間経過で安定しているか?また、ファングプリント結果に不一致を引き起こす要因は何か?

主な発見

  • 本手法は、ブロックリストに新たに追加されたC2サーバーを識別する際、99%を超える精度を達成した。
  • CDN検出精度は、AkamaiやAlibabaでは85%、CloudflareやFastlyでは99%を超えるなど、主要プロバイダー間で高い正確性を示した。
  • 最適化された10種類のClient Helloプローブの使用により、測定コストを最小限に抑えつつ2800万件のサーバーを分類可能となった。
  • 351のIPアドレスが、自らの自律システム(AS)とは異なる場所にCDNコンテンツを配信していることが特定され、第三者的または外国ASを介したキャッシュの広範な利用が示された。
  • HTTP Serverヘッダーにロードバランサの兆候が1.5%のケースで観察され、動的ルーティングに起因するファングプリントの不安定性が示唆された。
  • 外国ASのCDNキャッシュに解決されるドメインの80%が、VTC Digicom、Amazon、またはRenderが運営するASにホスティングされており、一部はMeta-CDNに類似した構成で運営されていた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。