Skip to main content
QUICK REVIEW

[논문 리뷰] Gotta catch 'em all: a Multistage Framework for honeypot fingerprinting

Shreyas Srinivasa, Jens Myrup Pedersen|arXiv (Cornell University)|2021. 09. 22.
Network Security and Intrusion Detection인용 수 4
한 줄 요약

이 논문은 제3자 스캐너로부터의 수동 데이터와 함께 활성 프로빙 기술을 결합한 다단계, 프로브 기반 프레임워크를 제시한다. 이 프레임워크는 IPv4 인터넷 전반에서 호넷포트를 식별하는 데 사용되며, 29억 개의 IP 주소 중 21,855개의 호넷포트 인스턴스를 식별한다. 이는 프로브 기반 방법이 100%의 호넷포트를 탐지하는 데 성공했음을 보여주며, 제3자 메타스캔 기법이 전체 호넷포트 인구의 33.9%만 탐지하는 데에 그치는 것과 비교해 뚜렷한 성능 향상을 보인다.

ABSTRACT

Honeypots are decoy systems that lure attackers by presenting them with a seemingly vulnerable system. They provide an early detection mechanism as well as a method for learning how adversaries work and think. However, over the last years, a number of researchers have shown methods for fingerprinting honeypots. This significantly decreases the value of a honeypot; if an attacker is able to recognize the existence of such a system, they can evade it. In this article, we revisit the honeypot identification field, by providing a holistic framework that includes state of the art and novel fingerprinting components. We decrease the probability of false positives by proposing a rigid multi-step approach for labeling a system as a honeypot. We perform extensive scans covering 2.9 billion addresses of the IPv4 space and identify a total of 21,855 honeypot instances. Moreover, we present a number of interesting side-findings such as the identification of more than 354,431 non-honeypot systems that represent potentially vulnerable servers (e.g. SSH servers with default password configurations and vulnerable versions). Lastly, we discuss countermeasures against honeypot fingerprinting techniques.

연구 동기 및 목표

  • 최소한의 거짓 긍정을 갖는 종합적이고 다층적인 호넷포트 탐지 프레임워크를 개발하기 위해.
  • 프로브 기반 프ingerprinting 기법과 수동 제3자 메타스캔 방법 간의 효과성을 평가하기 위해.
  • 기본 암호나 알려진 취약성과 같은 고위험 설정을 가진 비호넷포트 시스템을 식별하고 특성화하기 위해.
  • 프ingerprinting 위험에 대해 호넷포트 개발자 및 관리자들에게 인식을 제고하고 대응 조치를 제안하기 위해.
  • 보안 커뮤니티에 기여하기 위해 공개 인터넷 상의 호넷포트 존재 및 시스템 노출 상황을 재현 가능한 대규모 스캔을 제공하기 위해.

제안 방법

  • 거짓 긍정을 줄이기 위해 활성 프로빙과 수동 데이터 분석을 조합한 다단계 프ingerprinting 파이프라인을 설계하기 위해.
  • SSH, Telnet, HTTP, FTP 및 기타 일반 서비스에서 서비스 응답의 이질성을 탐지하기 위해 프로토콜 핸드셰이크 프ingerprinting을 구현하기 위해.
  • 비랜덤하거나 예측 가능한 증명서 패턴을 기반으로 호넷포트를 식별하기 위해 정적 TLS 증명서 분석 방법을 도입하기 위해.
  • 호넷포트 배포를 나타내는 일관성 없는 요소를 탐지하기 위해 전체 도메인 이름(FQDN) 검사를 적용하기 위해.
  • 결과를 검증하고 교차 참조하기 위해 대규모 스캔 제공업체(예: Shodan)로부터 제3자 데이터를 통합하기 위해.
  • 여러 개별 검사를 통과한 후에야 시스템을 호넷포트로 레이블링하는 엄격한 다단계 의사결정 프로세스를 적용하기 위해.

실험 결과

연구 질문

  • RQ1프로브 기반 프ingerprinting 기법은 수동 제3자 메타스캔 방법에 비해 호넷포트 식별에 얼마나 효과적인가?
  • RQ2공개 IPv4 영역 전반에서 호넷포트 배포의 실제 규모는 얼마이며, 다양한 호넷포트 구현 간에 어떻게 다름가?
  • RQ3거짓 긍정을 최소화하면서도 높은 탐지 정확도를 유지하는 데 가장 신뢰할 수 있는 프ingerprinting 기법은 무엇인가?
  • RQ4비호넷포트로 식별된 시스템 중 기본 암호나 알려진 취약성과 같은 고위험 설정을 가진 비율은 얼마인가?
  • RQ5특히 진화하는 악성코드 행동을 고려할 때, 프ingerprinting에 대응하기 위한 실용적인 대응 조치는 무엇인가?

주요 결과

  • 다단계 검증 프로세스 덕분에 거짓 긍정률이 크게 낮아진 상태에서, 29억 개의 IPv4 주소 중 21,855개의 고유한 호넷포트 인스턴스를 식별했다.
  • 프로브 기반 프ingerprinting 기법은 100%의 호넷포트를 탐지한 반면, 제3자 메타스캔 기법은 전체 호넷포트 인구의 33.9%만 탐지했다.
  • 354,431개 이상의 비호넷포트 시스템이 취약할 가능성이 있는 것으로 식별되었으며, 기본 암호나 고위험 취약성이 있는 SSH 및 FTP 서버를 포함했다.
  • 이 연구는 널리 사용되는 오픈소스 호넷포트가 간단하고 재현 가능한 프ingerprinting 기법을 통해 여전히 탐지 가능하다는 점을 확인하며, 지속적인 보안 위험을 드러냈다.
  • 기존의 수동 데이터에 의존하는 호넷포트 탐지 방법은 부족하며, 종합적인 탐지에는 활성 프로빙이 필수적이라는 점을 입증했다.
  • 저자들은 호넷포트 개발자 및 관리자들에게 인식을 제고하기 위해 연락을 취했지만, 이러한 시스템의 복잡성과 유지보수 부담으로 인해 광범위한 패치 적용에 대해 낮은 신뢰도를 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.