Skip to main content
QUICK REVIEW

[論文レビュー] Timing Analysis of SSL/TLS Man in the Middle Attacks

Kevin Benton, Ty Bross|arXiv (Cornell University)|Aug 16, 2013
Internet Traffic Analysis and Secure E-voting参考文献 6被引用数 4
ひとこと要約

本論文は、TLS ClientHelloとサーバー証明書送信の間の遅延を測定することで、SSL/TLS 中間者(MiTM)攻撃をタイミングベースで検出する手法を提案する。MiTMツール(WebMiTM、Cain & Abel、Ettercapなど)は、特に証明書をリアルタイムで生成する場合、顕著で測定可能な遅延を引き起こすことが判明した。これにより、ハンドシェイクプロセスにおける異常なタイミングパターンを検出可能となる。

ABSTRACT

Man in the middle attacks are a significant threat to modern e-commerce and online communications, even when such transactions are protected by TLS. We intend to show that it is possible to detect man-in-the-middle attacks on SSL and TLS by detecting timing differences between a standard SSL session and an attack we created.

研究の動機と目的

  • TLSハンドシェイクプロセスにおけるタイミングの不審な挙動を分析することで、SSL/TLS 中間者(MiTM)攻撃を検出すること。
  • MiTMツールが正当なサーバーと比較して、証明書送信に測定可能な遅延を引き起こすかどうかを調査すること。
  • ネットワークのタイミングを被動的検出メカニズムとしてMiTM攻撃に適用可能かどうかを評価すること。
  • 正当なTLSハンドシェイクと、既知のMiTMツールが使用するハンドシェイクのタイミング挙動を比較すること。
  • タイミングベースの検出法が、多様な地理的およびネットワーク環境において一般化可能かどうかを検討すること。

提案手法

  • TLSハンドシェイク中にTCP接続確立時からサーバー証明書受信までの時間を測定した。
  • 5分間の複数回のTCP SYNパケットに対する応答を平均化することで、Round-trip time(RTT)のベースラインを算出した。
  • 推定されたRTTを証明書送信時間から差し引くことで、サーバー側の処理遅延を分離した。
  • ジャイタを低減し統計的信頼性を向上させるために、1サイトあたり19件のサンプルを5分間収集した。
  • 米国、インド、イギリス、欧州、日本を対象に、40のウェブサイトを対象に、通常状態とMiTM状態の両方でテストした。
  • WebMiTM、Cain & Abel、Ettercap の3つの広く知られたMiTMツールを用いて攻撃をシミュレートし、タイミングプロファイルを比較した。

実験結果

リサーチクエスチョン

  • RQ1TLSハンドシェイクにおけるタイミングの違いを用いて、中間者(MiTM)攻撃を検出可能か?
  • RQ2MiTMツールは、正当なサーバーと比較して、証明書送信に測定可能な遅延を引き起こすか?
  • RQ3通常接続とMiTM影響下の接続において、RTTと証明書送信時間の分散はどのように異なるか?
  • RQ4多様な地理的場所およびネットワーク環境において、タイミングベースの検出法は有効に機能するか?
  • RQ5異なるMiTMツール間で一貫したタイミング指紋が得られるか、それが検出に利用可能か?

主な発見

  • WebMiTM、Cain & Abel、Ettercap などのMiTMツールは、特にリアルタイムでの証明書生成に起因して、証明書送信に顕著な遅延を引き起こした。
  • ClientHello受信から証明書送信までの遅延は、MiTM状態の下で、正当なハンドシェイクと比較して著しく長くなった。
  • MiTMツールを使用した場合、異なる地理的場所におけるRTTの分散が顕著に減少した。これは、ツールがTCP接続を即座に受信したためである。
  • MiTM状況下では、平均的な証明書送信遅延が最大300msまで増加した。一部のツールでは500msを超える遅延が観測された。
  • 複数のツールにわたってタイミングパターンが一貫しており、MiTM攻撃ツールに共通する行動的指紋が存在することが示された。
  • タイミング以外の手法(例:既知のMiTMツールの行動を検出)も、特にタイミング分析と組み合わせることで、信頼性の高い検出を可能にした。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。