[논문 리뷰] A Comparison of Trojan Virus Behavior in Linux and Windows Operating Systems
이 논문은 Wireshark를 통해 캡처한 네트워크 패킷을 분석하여 리눅스와 윈도우에서의 트로이 번역기 바이러스 행동을 비교한다. 주로 패킷 페이로드 크기, 제어 비트, 이메일 첨부파일 및 채팅 소프트웨어와 같은 감염 경로를 중심으로 분석한다. 분석 결과 윈도우는 리눅스보다 패킷 헤더 및 페이로드 특성에서 더 더러운 행동 패턴을 보이며, 이는 윈도우가 특정 네트워크 기반 트로이 번역기 탐지 방법에 더 취약할 수 있음을 시사한다.
Trojan virus attacks pose one of the most serious threats to computer security. A Trojan horse is typically separated into two parts - a server and a client. It is the client that is cleverly disguised as significant software and positioned in peer-to-peer file sharing networks, or unauthorized download websites. The most common means of infection is through email attachments. The developer of the virus usually uses various spamming techniques in order to distribute the virus to unsuspecting users. Malware developers use chat software as another method to spread their Trojan horse viruses such as Yahoo Messenger and Skype. The objective of this paper is to explore the network packet information and detect the behavior of Trojan attacks to monitoring operating systems such as Windows and Linux. This is accomplished by detecting and analyzing the Trojan infected packet from a network segment -which passes through email attachment- before attacking a host computer. The results that have been obtained to detect information and to store infected packets through monitoring when using the web browser also compare the behaviors of Linux and Windows using the payload size after implementing the Wireshark sniffer packet results. Conclusions of the figures analysis from the packet captured data to analyze the control bit, and check the behavior of the control bits, and the usability of the operating systems Linux and Windows.
연구 동기 및 목표
- 리눅스 및 윈도우 운영체제 간 트로이 번역기 바이러스 행동의 차이를 조사하기 위해.
- 트로이 번역기 감염 기간 동안 네트워크 패킷 특성—특히 페이로드 크기 및 제어 비트—를 분석하기 위해.
- Wireshark와 같은 패킷 스니핑 도구를 사용한 네트워크 기반 탐지의 효과성을 평가하기 위해.
- 두 운영체제 간 이메일 첨부파일 및 피어 투 피어 파일 공유와 같은 감염 경로를 비교하기 위해.
- 트로이 번역기 공격 기간 동안 네트워크 트래픽에서 더 더러운 행동 서명을 보이는 운영체제를 규명하기 위해.
제안 방법
- 시뮬레이션된 트로이 번역기 공격 기간 동안 Wireshark 스니퍼 도구를 사용해 네트워크 패킷을 캡처하였다.
- 이메일 첨부파일 및 채팅 소프트웨어(예: 야후 메신저, 스킴)에서 유래한 트래픽을 모니터링 하였다.
- TCP 패킷 내 제어 비트(예: URG, ACK, PSH) 분석을 통해 행동 차이를 탐지하였다.
- 리눅스 및 윈도우 호스트 간 유사한 공격 조건에서 감염된 패킷의 페이로드 크기를 측정하고 비교하였다.
- 행동 분석 및 비교를 위해 감염된 패킷을 수집하고 저장하였다.
- 호스트가 손상되기 이전에 악성 패킷 흐름을 탐지하고 로깅하기 위해 네트워크 세그먼트 모니터링을 사용하였다.
실험 결과
연구 질문
- RQ1리눅스와 윈도우 시스템 간 트로이 번역기의 네트워크 패킷 행동은 어떻게 다를까?
- RQ2TCP 패킷의 제어 비트는 리눅스와 윈도우에서 트로이 번역기 활동을 구분하는 데 어떤 역할을 하는가?
- RQ3두 운영체제 간 감염된 패킷의 페이로드 크기는 어떻게 변하는가?
- RQ4이메일 첨부파일과 채팅 소프트웨어 중 어느 감염 경로가 더 더러운 네트워크 서명을 유발하는가?
- RQ5Wireshark 기반 패킷 분석은 리눅스와 윈도우 트로이 번역기 행동을 얼마나 효과적으로 구분할 수 있는가?
주요 결과
- 윈도우 시스템은 리눅스보다 트로이 번역기 통신 기간 동안 제어 비트 사용 패턴이 더 일관되고 더 더러운 패턴을 보였다.
- 유사한 공격 조건에서 윈도우 시스템의 감염된 패킷 내 페이로드 크기는 리눅스 시스템보다 유의미하게 더 크다는 것이 확인되었다.
- 시험 환경에서 이메일 첨부파일은 채팅 소프트웨어보다 더 흔하고 더 더러운 트로이 번역기 배달 경로로 확인되었다.
- Wireshark의 사용은 특히 TCP 헤더의 행동 이상 징후를 식별하는 데 있어 악성 패킷의 신뢰성 있는 캡처 및 분석을 가능하게 하였다.
- 리눅스 시스템은 패킷 데이터에서 더 예측 불가능한 행동 서명을 보였으며, 이는 네트워크 모니터링만으로는 탐지 가능성은 낮을 수 있음을 시사한다.
- 제어 비트 분석을 통해 윈도우 기반 트로이 번역기는 리눅스 기반 변종보다 특정 조합(예: PSH 및 ACK)을 더 일관되게 사용하는 것으로 나타났다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.