Skip to main content
QUICK REVIEW

[논문 리뷰] Analyzing HTTPS Encrypted Traffic to Identify User Operating System, Browser and Application

Jonathan Muehlstein, Yehonatan Zion|arXiv (Cornell University)|2016. 03. 15.
Internet Traffic Analysis and Secure E-voting인용 수 5
한 줄 요약

이 논문은 HTTPS 암호화된 트래픽의 네트워크 트래픽 메타데이터를 분석하여 암호화된 트래픽에서 운영체제, 브라우저, 애플리케이션을 식별하는 수동 사이드채널 공격을 제시한다. 새로운 특징 세트와 20,000건 이상의 데이터셋을 사용하여 분류 정확도가 96.06%에 도달했으며, 이는 암호화된 트래픽이 중요한 장치 지문 정보를 泄露하고 있음을 보여준다.

ABSTRACT

Desktops and laptops can be maliciously exploited to violate privacy. There are two main types of attack scenarios: active and passive. In this paper, we consider the passive scenario where the adversary does not interact actively with the device, but he is able to eavesdrop on the network traffic of the device from the network side. Most of the internet traffic is encrypted and thus passive attacks are challenging. In this paper, we show that an external attacker can identify the operating system, browser and application of HTTP encrypted traffic (HTTPS). To the best of our knowledge, this is the first work that shows this. We provide a large data set of more than 20000 examples for this task. Additionally, we suggest new features for this task. We run a through a set of experiments, which shows that our classification accuracy is 96.06%.

연구 동기 및 목표

  • 암호화된 HTTPS 트래픽에서 수동 공격자가 활성 상호작용 없이도 사용자 장치 속성(운영체제, 브라우저, 애플리케이션)을 식별할 수 있는지 조사하기 위해.
  • 직접 액세스할 수 없는 상황에서, 오직 헤이드로프된 암호화된 트래픽에 의존하여 장치 지문을 식별하는 문제를 해결하기 위해.
  • 암호화된 트래픽에서 장치 식별에 효과적인 새로운 네트워크 수준 특징 세트를 개발하고 검증하기 위해.
  • 장치 지문 분석을 위한 벤치마킹을 위해 20,000건 이상의 HTTPS 트래픽 샘플을 포함한 대규모 공개 데이터셋을 구축하고 배포하기 위해.
  • 실세계 암호화된 통신 환경에서 수동 장치 식별의 가능성과 높은 정확도를 입증하기 위해.

제안 방법

  • 저자들은 다양한 장치, 브라우저, 애플리케이션으로부터 HTTPS 트래픽을 수집하여 20,000건 이상의 고유한 트래픽 샘플로 구성된 데이터셋을 구축한다.
  • TLS 핸드셰이크 특성, 패킷 타이밍, 크기 분포 등 암호화된 트래픽에서 새로운 네트워크 수준 특징을 추출한다.
  • 이 특징들은 일반적인 가림 기법에 저항력이 있으며, 장치와 소프트웨어 간 프rotocol 수준의 행동 차이를 포착하도록 설계되어 있다.
  • 추출된 특징을 기반으로 머신러닝 분류기가 개발되어 소스 장치의 운영체제, 브라우저, 애플리케이션을 예측한다.
  • 교차 검증과 보류된 테스트 세트를 사용하여 분류 파이프라인의 정확도와 일반화 능력을 평가한다.
  • 모델은 장치와 소프트웨어 구성과 관련된 암호화된 트래픽 내에서의 미세하고 일관된 패턴을 활용하여 높은 정확도를 달성한다.

실험 결과

연구 질문

  • RQ1외부 수동 공격자가 암호화된 HTTPS 트래픽만을 기반으로 장치의 운영체제를 정확하게 식별할 수 있는가?
  • RQ2암호화된 네트워크 트래픽을 수동으로 관찰할 때 브라우저와 애플리케이션 유형을 어느 정도까지 추론할 수 있는가?
  • RQ3암호화된 트래픽에서 장치 지문 분석에 가장 높은 분류 능력을 제공하는 네트워크 수준 특징 세트는 무엇인가?
  • RQ4기존의 지문 분석 기법과 비교했을 때, 제안된 방법은 정확도와 실용 가능성 측면에서 어떻게 다른가?
  • RQ5대규모이고 다양한 트래픽 환경에서 수동 장치 식별의 실세계 가능성과 내구성은 어떠한가?

주요 결과

  • 제안된 방법은 HTTPS 암호화된 트래픽에서 운영체제, 브라우저, 애플리케이션을 식별하는 데 96.06%의 분류 정확도를 달성한다.
  • 연구는 심지어 종단 간 암호화가 적용된 상황에서도 네트워크 수준 메타데이터가 신뢰할 수 있는 장치 지문 정보를 충분히 泄露하고 있음을 입증한다.
  • 이전 접근 방식에 비해 식별 정확도를 크게 향상시킨 새로운 특징 세트를 도입한다.
  • 20,000건 이상의 HTTPS 트래픽 샘플로 구성된 데이터셋은 공개되어 향후 수동 장치 지문 분석 연구를 가능하게 한다.
  • 결과적으로 수동 공격자가 활성 상호작용 없이도 암호 해독 없이 장치 속성을 신뢰성 있게 추론할 수 있음을 보여준다.
  • 높은 정확도는 현재 HTTPS 구현 방식이 트래픽 분석을 통한 사이드채널 장치 지문 분석에 취약하다는 것을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.