Skip to main content
QUICK REVIEW

[논문 리뷰] Hey, you, keep away from my device: remotely implanting a virus expeller to defeat Mirai on IoT devices

Chen Cao, Le Guan|arXiv (Cornell University)|2017. 06. 19.
Advanced Malware Detection Techniques참고 문헌 11인용 수 7
한 줄 요약

이 논문은 제조사 운영 서버를 통해 제어되는 재시동과 '화이트' Mirai 유사 바이러스 제거제를 활용하여, 원격으로 취약한 IoT 기기에서 Mirai 악성코드를 제거하는 공동 작동형 인간 중심 방어 메커니즘을 제안한다. 시스템은 제조사 운영 서버를 통해 구현되며, Mirai의 액세스 포트를 차단하고 하트비트 확인을 통해 지속성을 확보하며 재시동 후 재감염함으로써 Mirai를 최소한의 사용자 노력으로 효과적으로 퇴치한다. 이 과정에서 수동 스캐닝이나 허가되지 않은 장치 침해 외에 협의된 시간 창 이외에는 발생하지 않는다.

ABSTRACT

Mirai is botnet which targets out-of-date Internet-of-Things (IoT) devices. The disruptive Distributed Denial of Service (DDoS) attack last year has hit major Internet companies, causing intermittent service for millions of Internet users. Since the affected devices typically do not support firmware update, it becomes challenging to expel these vulnerable devices in the wild. Both industry and academia have made great efforts in amending the situation. However, none of these efforts is simple to deploy, and at the same time effective in solving the problem. In this work, we design a collaborative defense strategy to tackle Mirai. Our key idea is to take advantage of human involvement in the least aggressive way. In particular, at a negotiated time slot, a customer is required to reboot the compromised device, then a "white" Mirai operated by the manufacturer breaks into the clean-state IoT devices immediately. The "white" Mirai expels other malicious Mirai variants, blocks vulnerable ports, and keeps a heart-beat connection with the server operated by the manufacturer. Once the heart-beat is lost, the server re-implants the "white" Mirai instantly. We have implemented a full prototype of the designed system, and the results show that our system can evade Mirai attacks effectively.

연구 동기 및 목표

  • 펌웨어 업데이트 기능이 없고, 否면으로 접근이 불가능한 Mirai에 감염된 IoT 기기를 복구하는 데 도전하는 것.
  • 낮은 사용자 협업도와 확장성 문제로 인해 성능이 떨어지는 수동 리콜 및 고객 서비스 연락 방식의 한계를 극복하는 것.
  • 배포가 쉽고 Mirai 제거에 효과적이며, 이전의 '화이트' Mirai 접근 방식의 자원 고갈 및 법적 위험을 피하는 방어 메커니즘을 설계하는 것.
  • 사용자 재시동과 서버 측 자동 재설치를 통한 조율된 방식으로, 악성 감염 장치를 결정적이고 반복 가능한 방식으로 복구하는 것.

제안 방법

  • 제조사 운영 서버를 통해 협의된 재시동 창 내에 깨끗한 상태의 IoT 기기에서 원격으로 '바이러스 제거제'를 감지하고 설치한다.
  • 바이러스 제거제는 Telnet(포트 23)와 같은 Mirai가 흔히 악용하는 포트를 모두 닫아 재감염을 방지한다.
  • 하트비트 메커니즘이 바이러스 제거제가 계속 활성 상태임을 보장한다. 하트비트가 손실되면(예: 재시동 후), 서버가 스캔 및 로드 프로세스를 통해 재설치를 트리거한다.
  • 시스템은 전체 인터넷에 대한 수동 스캐닝을 피하고, 사용자 협업을 통해 설치 창을 예측 가능하게 만든다.
  • 바이러스 제거제는 경량이며 침습적이지 않게 설계되어 스캐닝 또는 확산 모듈이 없어 제한된 기기에서의 자원 소모를 최소화한다.
  • 실제 IoT 기기에서 전체 프로토타입을 통해 평가하여, 성공적인 설치, 포트 차단, 재시동 후 재설치를 입증했다.

실험 결과

연구 질문

  • RQ1최소한의 사용자 행동만으로 수동 스캐닝이나 허가되지 않은 장치 접근 없이, Mirai가 감염된 취약한 IoT 기기에서 바이러스를 효과적으로 제거할 수 있는가?
  • RQ2기기 재시동 후 바이러스 제거제를 어떻게 신뢰성 있게 재설치할 수 있는가?
  • RQ3Mirai에 노출된 포트를 닫는 것이 정상적인 기기 기능에 어떤 영향을 미치며, 이를 어떻게 완화할 수 있는가?
  • RQ4강제 스캐닝 및 자가 확산 기능을 제거한 시스템도 실제 환경에서 높은 효과를 달성할 수 있는가?
  • RQ5소비자 기기에서 원격으로 방어 코드를 설치하는 데 있어 법적 및 윤리적 영향은 무엇이며, 이를 어떻게 해결할 수 있는가?

주요 결과

  • 프로토타입은 실제 IoT 기기에서 바이러스 제거제를 성공적으로 설치하여, 시스템이 실질적으로 구현 가능함을 확인했다.
  • 바이러스 제거제는 Telnet(포트 23)과 같은 취약 포트를 닫아 Mirai의 액세스를 효과적으로 차단하여 재감염을 방지했다.
  • 기기 재시동 후 하트비트 메커니즘이 바이러스 제거제의 손실을 감지하고, 스캔 및 로드 서비스를 통해 서버가 성공적으로 재설치했다.
  • 시스템은 결정적 행동을 보였으며, 재시동 후에 항상 안정적으로 재설치되어 지속적인 보호를 보장했다.
  • 스캐닝 및 확산 모듈을 제거함으로써 이전의 '화이트' Mirai 접근 방식의 자원 소모 및 법적 위험을 피했다.
  • 통제된 환경에서 시스템은 효과적이었으며, 사용자 재시동을 조율함으로써 Mirai에 감염된 기기를 안정적이고 비침습적으로 복구할 수 있음을 보여주었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.