Skip to main content
QUICK REVIEW

[論文レビュー] I Trust my Zombies: A Trust-enabled Botnet

Emmanouil Vasilomanolakis, Jan Wolf|TUbilio (Technical University of Darmstadt)|Dec 11, 2017
Network Security and Intrusion Detection参考文献 12被引用数 3
ひとこと要約

本稿では、分散型ボットネットにおける信頼ベースのメカニズムを提案し、感染したマシン(ゾンビ)が計算的信頼モデルを用いて監視センサーを自律的に検出しブラックリスト化することを可能にする。ベイズ推論とeBayモデルにインspiredされた信頼指標を活用することで、従来のP2Pボットネットと比較してセンサーの可視性を97%以上削減し、検出やインテリジェンス収集に対する耐性を著しく向上させる。

ABSTRACT

Defending against botnets has always been a cat and mouse game. Cyber-security researchers and government agencies attempt to detect and take down botnets by playing the role of the cat. In this context, a lot of work has been done towards reverse engineering certain variants of malware families as well as understanding the network protocols of botnets to identify their weaknesses (if any) and exploit them. While this is necessary, such an approach offers the botmasters the ability to quickly counteract the defenders by simply performing small changes in their arsenals. We attempt a different approach by actually taking the role of the Botmaster, to eventually anticipate his behavior. That said, in this paper, we present a novel computational trust mechanism for fully distributed botnets that allows for a resilient and stealthy management of the infected machines (zombies). We exploit the highly researched area of computational trust to create an autonomous mechanism that ensures the avoidance of common botnet tracking mechanisms such as sensors and crawlers. In our futuristic botnet, zombies are both smart and cautious. They are cautious in the sense that they are careful with whom they communicate with. Moreover, they are smart enough to learn from their experiences and infer whether their fellow zombies are indeed who they claim to be and not government agencies' spies. We study different computational trust models, mainly based on Bayesian inference, to evaluate their advantages and disadvantages in the context of a distributed botnet. Furthermore, we show, via our experimental results, that our approach is significantly stronger than any technique that has been seen in botnets to date.

研究の動機と目的

  • P2Pボットネットにおける研究者や法執行機関による監視活動の検出および抑制という、増大する課題に対処すること。
  • 中央集権的C2インfraストラクチャーやその関連する単一障害点に依存しない、耐障害性の高い分散型ボットネット管理システムを構築すること。
  • ゾンビがピアの信頼性を自律的に評価し、行動的証拠に基づいてセンサーやクローラーを特定できるようにすること。
  • 計算的信頼モデルがP2Pボットネットにおける監視ツールの可視性と効果を低下させることの有効性を評価すること。
  • 信頼ベースのメカニズムが、従来のグラフ理論的またはプロトコル異常に基づく監視回避技術に比べて優れた代替手段を提供することを示すこと。

提案手法

  • P2Pボットネット内の隣接ボットの信頼性を評価するため、ベイズ推論に基づく計算的信頼モデルを導入する。
  • ボットが定期的にハローメッセージを交換することで接続性を維持し、ピアの正当性を検証するためのネイバー・リスト(NL)メカニズムを採用する。
  • 各ボットが観察された行動、例えば応答の一貫性やメッセージの真正性に基づいて信頼スコアを維持するレピュテーションシステムを実装する。
  • eBayにインspiredされた信頼モデルを適用し、動的かつ信頼値を更新することで、ボットが不審なノードを検出し、隔離できるようにする。
  • 信頼できないピアをネイバー・リストから削除するブラックリスト化メカニズムを実装し、センサーとの通信を防ぐ。
  • メンバーシップ管理(MM)サイクルを用いて、定期的にネイバーをプローブし、応答しないか信頼できないノードを検証済みのものに置き換える。

実験結果

リサーチクエスチョン

  • RQ1計算的信頼モデルは、P2Pボットネット環境において、正当なボットと監視センサーを効果的に区別できるか?
  • RQ2ベイズ推論の統合は、従来のプロトコルレベルの異常検出と比較して、センサーノードの検出をどの程度向上させるか?
  • RQ3信頼ベースのメカニズムは、研究者や法執行機関が展開するセンサーの可視性と効果をどの程度低減できるか?
  • RQ4シミュレーテッドボットネット環境における現実のノード変動(churn)および悪意ある攻撃条件下でも、本システムはどの程度の性能を示すか?
  • RQ5eBayモデルと基本的レピュテーションシステムなどの異なる信頼モデルは、センサーノード検出の正確性とボットネットの耐性にどのような影響を与えるか?

主な発見

  • 提案された信頼ベースのメカニズムは、元のSalityボットネットプロトコルと比較して、センサーの可視性を97%以上削減し、研究者がネットワークインテリジェンスを収集する能力を著しく制限した。
  • eBayにインspiredされた信頼モデルは、不確実性をモデル化し、新たな証拠に基づいて信念を更新できる能力のおかげで、基本的レピュテーションシステムを上回り、センサーノードの検出と隔離に優れた性能を示した。
  • 計算的信頼により、中央集権的制御や事前定義されたシグネチャに依存せずに、自律的かつ分散型のピア検証が可能になった。
  • 行動の一貫性に基づく動的信頼スコアの更新により、本システムは、ノード変動や悪意あるプローブが激しくても、センサー展開に対して耐性を示した。
  • 結果から、信頼ベースのメカニズムは、進化する適応的防御によって次第に回避可能となる従来の監視回避技術に比べ、顕著な進歩を示していることが示唆された。
  • 本研究は、従来のセンサーベースのアプローチが、このような耐性があり信頼に敏感なボットネットに対して効果を失いつつある中で、より洗練された監視技術の開発が急務であることを強調している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。