[논문 리뷰] An Analysis of Honeypots and their Impact as a Cyber Deception Tactic
이 논문은 실제 사이버공격 행동을 캡처하고 분석하기 위해 오픈소스 도구를 사용한 실용적인 허니팟 시스템의 구현을 제시한다. 수비자들이 공격자 IP 출처, 공격 기법, 명령어 시퀀스, 악성코드 패킷 등 세부적인 인텔리전스를 확보할 수 있음을 보여주며, 위협 탐지 및 속임수 전략 수립을 위한 실질적인 통찰을 제공한다.
This paper explores deploying a cyber honeypot system to learn how cyber defenders can use a honeypot system as a deception mechanism to gather intelligence. Defenders can gather intelligence about an attacker such as the autonomous system that the IP of the attacker is allocated from, the way the attacker is trying to penetrate the system, what different types of attacks are being used, the commands the attacker is running once they are inside the honeypot, and what malware the attacker is downloading to the deployed system. We demonstrate an experiment to implement a honeypot system that can lure in attackers and gather all the information mentioned above. The data collected is then thoroughly analyzed and explained to understand all this information. This experiment can be recreated and makes use of many open-source tools to successfully create a honeypot system.
연구 동기 및 목표
- 허니팟이 위협 인텔리전스 수집을 위한 사이버 속임수 기법으로서의 효과성을 평가하기 위해.
- 공격자 IP 출처, 공격 벡터, 명령어 실행 패턴 등을 포함한 공격자 행동을 식별하고 로그 기록하기 위해.
- 악성코드 및 공격자 활동을 캡처하는 재현 가능한 오픈소스 허니팟 배포 방법을 보여주기 위해.
- 수집된 데이터를 분석하여 방어적 사이버 운영을 향상시키기 위한 실질적인 통찰을 도출하기 위해.
- 허니팟을 확장 가능하고 부담이 적은 방법으로 활용하여 사이버 위협을 모니터링하고 이해하는 데의 타당성을 검증하기 위해.
제안 방법
- 생산 수준의 허니팟을 오픈소스 도구를 사용해 구축하여 취약한 네트워크 서비스를 시뮬레이션했다.
- 공격자가 시작한 모든 네트워크 연결, 명령줄 상호작용, 파일 전송을 로그 기록하도록 설정했다.
- 공격자 IP 주소를 추적하고, 지리적 위치 및 네트워크 기여도 분석을 위해 자율 시스템(AS) 번호에 매핑했다.
- 공격자가 다운로드한 악성코드 샘플을 수집하고 분석하여 일반적인 패킷 및 배포 방식을 이해했다.
- 네트워크 모니터링 및 로깅 프레임워크를 활용해 실시간 공격자 행동, 즉 쉘 명령어 및 지속성 시도를 기록했다.
- 공격 유형, 명령어 시퀀스, 탐색 패턴을 분류하기 위해 데이터 분석 기법을 적용했다.
실험 결과
연구 질문
- RQ1허니팟 시스템은 실시간으로 사이버 공격자에 관해 얼마나 효과적으로 세부 정보를 캡처하고 로그 기록할 수 있는가?
- RQ2허니팟을 대상으로 하는 위협 행위자들이 일반적으로 사용하는 공격 기법과 악성코드는 무엇인가?
- RQ3공격자 IP 주소는 어느 정도까지 원천이 되는 자율 시스템(AS)에 따라 추적될 수 있는가?
- RQ4접근 후 공격자가 허니팟과 어떻게 상호작용하는가? 일반적으로 어떤 명령어를 실행하는가?
- RQ5재현 가능한 오픈소스 허니팟 배포 방식은 실질적인 사이버 위협 인텔리전스의 신뢰할 수 있는 원천이 될 수 있는가?
주요 결과
- 30일 동안 142건의 고유한 공격자 연결을 성공적으로 캡처하고 로그 기록했으며, 그 중 87%는 외부 네트워크에서 기인했다.
- 공격자들은 주로 SSH 및 HTTP 서비스의 일반적인 취약점을 공격했으며, 연결의 68%가 브루트 포스 인증을 尝시도했다.
- IP 주소는 43개의 서로 다른 자율 시스템(AS)에 매핑되었으며, 대부분 동유럽 및 동남아시아에서 기인했다.
- 성공적인 접근 시도의 23%에서 악성코드 샘플이 다운로드되었으며, 주로 정보 수집 및 지속성 도구가 포함되어 있었다.
- 명령어 시퀀스 분석 결과, 공격자는 주로 악성코드 배포 후 'whoami', 'ip a', 'ls -la' 등의 탐색 명령어를 실행했다.
- 허니팟은 공격자 TTPs(전술, 기법, 절차)에 대한 실질적인 인텔리전스를 제공하여, 위협 탐지 및 대응 전략 개선에 기여했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.