Skip to main content
QUICK REVIEW

[論文レビュー] Content and popularity analysis of Tor hidden services

Alex Biryukov, Ivan Pustogarov|arXiv (Cornell University)|Aug 30, 2013
Internet Traffic Analysis and Secure E-voting参考文献 4被引用数 10
ひとこと要約

この論文は、0.2.4.10-alpha以前のTorバージョンにおけるプロトコルの欠陥を悪用して収集した39,824件のTor隠しサービスのコンテンツと人気度を分析している。その結果、ボットネットC2サーバーとアダルトコンテンツサイトが最も人気であることが判明した。一方、違法コンテンツと自由表現のリソースはほぼ同程度に存在しており、研究ではクライアントの機械的デアニモナイズ手法を提案するとともに、コンSENSUS履歴分析を用いてシルクロード隠しサービスに対する複数回の追跡試行を検出している。

ABSTRACT

Tor hidden services allow running Internet services while protecting the location of the servers. Their main purpose is to enable freedom of speech even in situations in which powerful adversaries try to suppress it. However, providing location privacy and client anonymity also makes Tor hidden services an attractive platform for every kind of imaginable shady service. The ease with which Tor hidden services can be set up has spurred a huge growth of anonymously provided Internet services of both types. In this paper we analyse the landscape of Tor hidden services. We have studied Tor hidden services after collecting 39824 hidden service descriptors on 4th of Feb 2013 by exploiting protocol and implementation flaws in Tor: we scanned them for open ports; in the case of HTTP services, we analysed and classified their content. We also estimated the popularity of hidden services by looking at the request rate for hidden service descriptors by clients. We found that while the content of Tor hidden services is rather varied, the most popular hidden services are related to botnets.

研究の動機と目的

  • 分散型かつ隠れ特性を持つTor隠しサービスについて、包括的なデータが不足しているという課題を克服すること。
  • 既知のリスト(例:Hidden Wiki)を超えた、実際のコンテンツと人気度の分布を調査すること。
  • コンセンサス履歴を用いて、特定の隠しサービス(例:シルクロード)に対する追跡試行を検出・分析すること。
  • トラフィック分析に基づき、クライアントの匿名性を機械的に解体する手法を開発すること。
  • Torネットワーク上での違法コンテンツと正当なサービス(例:自由表現、人権活動)のバランスを評価すること。

提案手法

  • 0.2.4.10-alpha以前のTorバージョンにおけるプロトコルおよび実装上の欠陥を悪用し、58台のAmazon EC2インスタンスを用いて39,824件の固有のオニオンアドレスを収集した。
  • 収集したオニオンアドレスをスキャンし、オープンポート(例:HTTP、HTTPS、SSH)を特定することで、稼働中のサービスを同定した。
  • 自動分析によるウェブコンテンツおよび構造の解析を用いて、3,050件のHTTP/HTTPSサービスのコンテンツを分類した。
  • クライアントトラフィックからの隠しサービスディスクリプタ要求レートを測定することで、人気度を推定した。
  • タイミングおよびトラフィック相関に基づき、隠しサービスクライアントの機械的デアニモナイズ手法を提案した。
  • Torコンセンサス履歴の分析を通じて、特にシルクロードサービスにおけるHSDir(隠しサービスディレクトリ)の割り当てに著しい異常を検出した。

実験結果

リサーチクエスチョン

  • RQ1Tor隠しサービスにおけるコンテンツタイプの実際の分布はどのようなものか。また、違法活動への一般的な認識と比べてどう異なるか?
  • RQ2Torネットワーク上での最も人気のあるサービスタイプは何か。その人気の背後にある要因は何か?
  • RQ3コンセンサス履歴およびHSDir割り当ての分析を通じて、特定の隠しサービスの追跡が検出可能か?
  • RQ4機械的デアニモナイズ技術によって、クライアントの匿名性はどの程度損なわれるか?
  • RQ5特定の隠しサービスを追跡する一連の試みはどれほど一般的か。このような監視を示すパターンは何か?

主な発見

  • 最も人気のあるTor隠しサービスは、ポート55080を介して特定されたスカイネットボットネットのC2サーバーであり、深刻な悪意あるインfraの存在を示している。
  • 稼働中のHTTP/HTTPSサービスにおいて、ボットネットC2、アダルトコンテンツ、自由表現/人権活動リソースが主要なコンテンツカテゴリであり、それぞれの数はほぼ同等である。
  • シルクロードマーケットプレイスは、20番目に人気の高い隠しサービスにランクインしており、違法マーケットプレイスの高い可視性と利用度を示している。
  • シルクロード隠しサービスに対して、3件の明確な追跡事例が検出された。1件は著者ら自身の実験によるもの、1件は1つのHSDirを長期間にわたり独占制御する単一の実体によるもの、1件は24時間にわたり6つのすべてのHSDirを同時に制御する実体によるものである。
  • コンセンサス履歴の分析から、フィンガープリントの変更およびディスクリプタIDとリレーフィンガープリントとの間の距離が短いことは、追跡の可能性を示す信頼できる指標であることが判明した。
  • コンテンツ分類の結果、Tor隠しサービスの生態系は極めて多様であり、違法コンテンツだけでなくチェスサーバー、検索エンジン(例:DuckDuckGo)、セキュア通信プラットフォームなども存在することが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。