Skip to main content
QUICK REVIEW

[論文レビュー] Memory Forensic Analysis of MQTT Devices

Anal Shah, Palak Rajdev|arXiv (Cornell University)|Aug 20, 2019
Advanced Malware Detection Techniques参考文献 3被引用数 6
ひとこと要約

本論文は、MQTTブローカーやクライアントを実行する埋め込み型IoTデバイスから、資格情報や設定詳細などの機密データを抽出するメモリフォレンジック分析手法を提示する。ボリュームメモリダンプを分析することで、著者らは、セキュリティが確保されていないメモリ領域が平文の認証トークンやブローカー設定を露呈していることを実証し、MQTTベースのIoTシステムにおける深刻なセキュリティ上の欠陥を浮き彫りにしている。

ABSTRACT

Internet of Things is revolutionizing the current era with its vast usage in number of fields such as medicine, automation, home security, smart cities, etc. As these IoT devices' uses are increasing, the threat to its security and to its application protocols are also increasing. Traffic passing over these protocol if intercepted, could reveal sensitive information and result in taking control of the entire IoT network. Scope of this paper is limited to MQTT protocol. MQTT (MQ Telemetry Transport) is a light weight protocol used for communication between IoT devices. There are multiple brokers as well as clients available for publishing and subscribing to services. For security purpose, it is essential to secure the traffic, broker and end client application. This paper demonstrates extraction of sensitive data from the devices which are running broker and client application.

研究の動機と目的

  • セキュリティが確保されていないメモリ領域に保存されるデータが、MQTT対応IoTデバイスに及ぼすセキュリティリスクを調査すること。
  • ボリュームメモリダンプから認証トークンや設定詳細などの機密データを特定・抽出すること。
  • メモリフォレンジックスが、MQTTベースのIoTシステムにおける深刻なセキュリティ欠陥を露呈する可能性を実証すること。
  • 埋め込みデバイスのメモリ内での平文の資格情報やブローカー設定の露出についての認識を高めること。

提案手法

  • MQTTクライアントおよびブローカーソフトウェアを実行する埋め込み型IoTデバイスからボリュームメモリダンプを取得すること。
  • 標準的なメモリフォレンジックスツール(例:Volatilityフレームワーク)を用いて、メモリイメージ内から機密データを分析すること。
  • パターンマッチングおよび文字列抽出技術を用いて、暗号化されていない資格情報や設定文字列を特定すること。
  • 既知の設定ファイルやネットワークトラフィックログと照合することで、抽出されたデータの妥当性を検証すること。
  • メモリ内におけるMQTT関連のデータ構造および資格情報の検出を自動化するためのカスタムスクリプトの使用

実験結果

リサーチクエスチョン

  • RQ1MQTT対応の埋め込み型IoTデバイスのボリュームメモリ内に、どのような種類の機密データが露出しているか?
  • RQ2メモリフォレンジックス技術は、埋め込み型MQTTデバイスからどれほど平文の資格情報や設定データを抽出できるか?
  • RQ3展開済みのIoTデバイスのメモリ内に、どれほど多くの暗号化されていない認証トークンやブローカー設定が存在するか?
  • RQ4このようなメモリ内露出が、MQTTベースのIoTネットワーク全体のセキュリティに及ぼす影響は何か?

主な発見

  • 複数の埋め込みデバイスのメモリダンプから、ユーザー名やパスワードを含む平文のMQTT認証資格情報が正常に抽出された。
  • 接続エンドポイントやクライアントIDなどのブローカー設定詳細が、ボリュームメモリ内に暗号化されていない形で存在していることが判明した。
  • 分析の結果、デバイスのrootアクセスやソフトウェアの脆弱性を悪用する必要なく、メモリフォレンジックスが信頼性を持って機密データを抽出できることを示した。
  • メモリ内にハードコードされた資格情報が存在する場合、その情報が傍受された場合には、リモートからの横方向移動やネットワーク全体の侵害リスクが高まる。
  • 本研究は、適切なデータのクリーニングが行われない限り、MQTTのような軽量プロトコルですら、メモリベースの攻撃に対して脆弱であることを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。