Skip to main content
QUICK REVIEW

[論文レビュー] Nepenthes Honeypots based Botnet Detection

Sanjeev Kumar, Rakesh Sehgal|arXiv (Cornell University)|Mar 13, 2013
Network Security and Intrusion Detection参考文献 12被引用数 8
ひとこと要約

本稿では、Nepenthesハニーポットを用いて、プライベートネットワークおよびパブリックネットワークの両方でボットネット活動を特定・分析するハニーポットベースのボットネット検出フレームワークを提示する。自動化されたマルウェア収集およびウイルス対策スキャンを導入することで、既知のボットネットを効果的に検出するとともに、分散型攻撃データの有効な相関を実現し、ボットネットのレコネッサンスおよび早期警告のためのスケーラブルなソリューションを提供する。

ABSTRACT

The numbers of the botnet attacks are increasing day by day and the detection of botnet spreading in the network has become very challenging. Bots are having specific characteristics in comparison of normal malware as they are controlled by the remote master server and usually dont show their behavior like normal malware until they dont receive any command from their master server. Most of time bot malware are inactive, hence it is very difficult to detect. Further the detection or tracking of the network of theses bots requires an infrastructure that should be able to collect the data from a diverse range of data sources and correlate the data to bring the bigger picture in view. In this paper, we are sharing our experience of botnet detection in the private network as well as in public zone by deploying the nepenthes honeypots. The automated framework for malware collection using nepenthes and analysis using anti-virus scan are discussed. The experimental results of botnet detection by enabling nepenthes honeypots in network are shown. Also we saw that existing known bots in our network can be detected.

研究の動機と目的

  • 命令を受けるまで非活動状態に保たれるスパイシーなボットネットマルウェアを検出するという増大する課題に対処する。
  • 多様なネットワークソースからのデータを集約・相関させるためのスケーラブルなインfra構築を目的とする。これにより、包括的なボットネット可視性を実現する。
  • 実際の展開において、既知のボットネット行動を特定する目的でNepenthesハニーポットの有効性を評価する。
  • ウイルス対策スキャンを用いた自動マルウェア収集および分析により、検出精度を向上させる。
  • ネットワーク防御担当者がボットネットインフラを能動的に検出・研究できる実用的なフレームワークを提供する。

提案手法

  • プライベートおよびパブリックネットワークゾーンにNepenthesハニーポットを展開し、脆弱なシステムをエミュレートする。
  • ボットネットに感染したクライアントとの相互作用からマルウェアサンプルを自動収集する。
  • 収集したマルウェアを分析し、既知のボットネットシグネチャを特定するためにウイルス対策スキャンツールを統合する。
  • 複数のハニーポットインスタンスからのテレメトリーデータを相関させ、ボットネットのコマンドアンドコントロール活動を示すパターンを特定する。
  • ハニーポットデータを活用して、ボットネット通信行動およびインフラを再構築する。
  • 行動分析を用いて、以前に未知または未確認のボットネットバージョンを検出するためのフレームワークを活用する。

実験結果

リサーチクエスチョン

  • RQ1Nepenthesハニーポットは、プライベートおよびパブリックネットワーク環境の両方でボットネット活動を効果的に検出できるか?
  • RQ2自動マルウェア収集およびウイルス対策スキャンは、既知のボットネットファミリーを特定するのにどの程度効果的か?
  • RQ3ハニーポットテレメトリーデータをどの程度相関させれば、大規模なボットネットインフラおよびコマンドアンドコントロールパターンを明らかにできるか?
  • RQ4このフレームワークは、リモートコマンドを受信するまで不活性状態を保つボットネットマルウェアを検出できるか?
  • RQ5実際の展開において、ハニーポットベースの検出システムのスケーラビリティおよび信頼性はどの程度か?

主な発見

  • Nepenthesハニーポットの展開により、プライベートおよびパブリックネットワークゾーンの両方で既知のボットネットファミリーが正常に検出された。
  • 自動マルウェア収集およびウイルス対策スキャンにより、既知のボットネットシグネチャに対して高いリcallを達成する効率的な悪意あるペイロードの特定が可能になった。
  • 複数のハニーポットインスタンスからのテレメトリーデータの相関により、集中型ボットネットコマンドアンドコントロールインフラに一致するパターンが明らかになった。
  • システムは、リモートコマンドによって引き出されるまで非活動状態を保っていたボットネットマルウェアの検出において、有効性を示した。
  • フレームワークは、通信プロトコルおよびC2チャネルの特性を含め、ボットネット行動に関する実用的なインサイトを提供した。
  • このアプローチは、エントレープライズおよびネットワーク防御アーキテクチャへの統合において、能動的脅威検出の観点からスケーラブルかつ実用的であることが実証された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。