Skip to main content
QUICK REVIEW

[논문 리뷰] Network Traffic Forensics on Firefox Mobile OS: Facebook, Twitter and Telegram as Case Studies

Mohd Najwadi Yusoff, Ali Dehghantanha|arXiv (Cornell University)|2017. 06. 25.
Advanced Malware Detection Techniques참고 문헌 10인용 수 4
한 줄 요약

이 연구는 Firefox OS에서 Facebook, Twitter, Telegram을 사용할 때 발생하는 잔류 네트워크 아티팩트를 캡처하고 분석함으로써, Firefox OS의 첫 번째 종합적인 네트워크 트래픽 포렌식 분석을 수행한다. 주요 기여는 포렌식적으로 유의미한 트래픽 잔여물들을 특정화하고, 웹 중심 모바일 운영체제의 맥락에서 향후 모바일 OS 디지털 포렌식 연구의 기초를 마련한 데 있다.

ABSTRACT

Development of mobile web-centric OS such as Firefox OS has created new challenges, and opportunities for digital investigators. Network traffic forensic plays an important role in cybercrime investigation to detect subject(s) and object(s) of the crime. In this chapter, we detect and analyze residual network traffic artefacts of Firefox OS in relation to two popular social networking applications (Facebook and Twitter) and one instant messaging application (Telegram). We utilized a Firefox OS simulator to generate relevant traffic while all communication data were captured using network monitoring tools. Captured network packets were examined and remnants with forensic value were reported. This paper as the first focused study on mobile Firefox OS network traffic analysis should pave the way for the future research in this direction.

연구 동기 및 목표

  • 소셜 미디어 및 메시징 애플리케이션을 사용할 때 Firefox OS에서 발생하는 잔류 네트워크 트래픽 아티팩트를 조사하기 위해.
  • Firefox OS에서 캡처한 네트워크 패킷의 포렌식적 가치가 사이버범죄 조사에 어떻게 기여할 수 있는지 평가하기 위해.
  • 특히 웹 중심 시스템인 Firefox OS와 같은 환경을 대상으로 향후 모바일 OS 네트워크 포렌식 연구를 위한 기초를 마련하기 위해.
  • 낮은 연구 집중도를 보인 모바일 OS 플랫폼에서 네트워크 트래픽으로부터 디지털 증거를 추출하는 가능성의 타당성을 입증하기 위해.

제안 방법

  • 네트워크 모니터링 도구를 사용하여 모든 통신 데이터를 캡처할 수 있도록 Firefox OS 시뮬레이터를 활용해 네트워크 트래픽을 생성하였다.
  • Firefox OS 환경에서 Facebook, Twitter, Telegram과의 상호작용 중 네트워크 패킷을 캡처하였다.
  • 포렌식적으로 의미 있는 잔류 데이터를 식별하고 추출하기 위해 캡처된 패킷을 심층 분석하였다.
  • 암호화되지 않은 메타데이터, 세션 토큰, 통신 패턴과 같은 네트워크 아티팩트 식별에 집중하였다.
  • 트래픽 구조를 분석하고 포렌식적 흔적을 탐지하기 위해 표준 패킷 분석 기법을 적용하였다.
  • 디지털 포렌식의 맥락에서 결과를 보고하였으며, 네트워크 트래픽으로부터 복구 가능한 증거에 중점을 두었다.

실험 결과

연구 질문

  • RQ1Facebook, Twitter, Telegram을 사용할 때 Firefox OS에서 복구할 수 있는 잔류 네트워크 트래픽 아티팩트의 유형은 무엇인가?
  • RQ2Firefox OS에서 네트워크 트래픽은 사용자 활동과 통신 패턴을 어느 정도 드러내는가?
  • RQ3Firefox OS에서 캡처한 네트워크 패킷은 디지털 조사에 어떤 포렌식적 가치를 지닌다?
  • RQ4Facebook, Twitter, Telegram은 Firefox OS에서 추적 가능성을 고려할 때 어떤 방식으로 네트워크 행동이 다를까?

주요 결과

  • Facebook, Twitter, Telegram의 네트워크 트래픽에서 암호화되지 않은 메타데이터 및 세션 관련 데이터와 같은 잔류 네트워크 트래픽 아티팩트를 성공적으로 추출하였다.
  • 연구에서는 HTTP 헤더, 요청 패턴, 연결 순서와 같은 다수의 포렌식적 흔적을 식별하여 사용자 식별 및 활동 재구성에 기여할 수 있음을 확인하였다.
  • 네트워크 모니터링 결과, Firefox OS와 같은 프라이버시 중심 운영체제에서도 네트워크 통신 내에서 상당한 포렌식적 흔적이 남아 있음을 확인하였다.
  • 연구 결과는 Firefox OS와 같은 운영체제에서도 네트워크 트래픽 포렌식이 디지털 조사에 실현 가능한 방법임을 입증하였다. 이는 프라이버시 및 보안 강조의 운영체제임에도 불구하고 성립한다.
  • 이 연구는 웹 중심 모바일 운영체제에서 네트워크 아티팩트를 분석하기 위한 기초 데이터셋과 방법론을 구축하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.