Skip to main content
QUICK REVIEW

[논문 리뷰] Spoki: Unveiling a New Wave of Scanners through a Reactive Network Telescope

Raphael Hiesgen, Marcin Nawrocki|arXiv (Cornell University)|2021. 10. 11.
Network Security and Intrusion Detection인용 수 6
한 줄 요약

Spoki는 두 단계 스캐너가 보낸 TCP SYN 패킷에 반응하는 반응형 네트워크 천체망을 도입하여 스캔 후 보안 탐색 행동을 실시간으로 탐지하고 분석할 수 있게 한다. TCP 손잡이를 통해 스캐너로부터 첫 번째 데이터 페이로드를 캡처함으로써, 특히 IoT 및 모바일 디바이스에서 비롯된 타겟팅된, 지리적으로 국한된, 악성코드가 담긴 스캐닝 캠페인을 드러낸다. 이는 2014년 이후 두 단계 스캐닝이 지배적인 고도로 타겟팅된 위협 파동임을 입증한다.

ABSTRACT

Large-scale Internet scans are a common method to identify victims of a specific attack. Stateless scanning like in ZMap has been established as an efficient approach to probing at Internet scale. Stateless scans, however, need a second phase to perform the attack, which remains invisible to network telescopes that only capture the first incoming packet and is not observed as a related event by honeypots. In this work, we examine Internet-wide scan traffic through Spoki, a reactive network telescope operating in real-time that we design and implement. Spoki responds to asynchronous TCP SYN packets and engages in TCP handshakes initiated in the second phase of two-phase scans. Because it is extremely lightweight it scales to large prefixes where it has the unique opportunity to record the first data sequence submitted within the TCP handshake ACK. We analyze two-phase scanners during a three months period using globally deployed Spoki reactive telescopes as well as flow data sets from IXPs and ISPs. We find that a predominant fraction of TCP SYNs on the Internet has irregular characteristics. Our findings also provide a clear signature of today's scans as: (i) highly targeted, (ii) scanning activities notably vary between regional vantage points, and (iii) a significant share originates from malicious sources.

연구 동기 및 목표

  • 패assing 네트워크 천체망이 상태 없는 탐색 후에 이루어지는 완전한 TCP 손잡이를 수행하는 두 단계 스캐너의 두 번째 단계를 놓치는 데서 비롯되는 빈도를 해결하기 위해.
  • 초기 스캔 이후 스캐닝 소스와 상호작용하여 그들의 행동을 관찰하고 분석할 수 있는 확장성 있고 실시간 기반의 반응형 시스템을 개발하기 위해.
  • 특히 비정상적인 TCP SYN 패킷에 초점을 맞춰, 글로벌 관측 지점에서 두 단계 스캐너의 행동, 대상, 출처, 페이로드를 특성화하기 위해.
  • 초기 손잡이 데이터의 내용 분석을 통해 악성 스캐닝 활동, 즉 악성코드 배달 및 악성코드 삽입의 범위와 성격을 밝혀내기 위해.
  • 네트워크 운영자, 시스템 관리자, 연구자들이 고속의 타겟팅된 스캐닝 캠페인에 대응하기 위한 실질적인 통찰을 제공하기 위해.

제안 방법

  • Spoki는 네트워크 천체망에 배포된 경량이며 실시간 기반의 구성 요소로, 들어오는 TCP SYN 패킷에 대해 완전한 TCP 삼중 손잡이를 시작한다.
  • 원본 IP 주소와 시간 정보를 연계하여 상태 없는 스캔과 그 후속 손잡이 단계를 연결함으로써, 두 단계 스캐너를 탐지할 수 있도록 한다.
  • 미국과 유럽에 위치한 두 대의 반응형 천체망, 네 대의 제어 천체망, 그리고 IXP와 아시아 ISP의 핵심 네트워크 흐름 데이터를 활용한다.
  • Spoki는 TCP ACK 패킷 내 첫 번째 데이터 시퀀스를 캡처하고 분석함으로써 스캐너 행동과 악성코드 페이로드의 콘텐츠 수준 검사를 가능하게 한다.
  • 실시간 상태 관리를 통해 낮은 응답 지연을 확보함으로써, 빠른 스캐너와의 연결 상태 유지에 필수적인 요소를 확보한다.
  • 수동 천체망 데이터, 활성 손잡이 로깅, 흐름 데이터를 조합하여 다양한 네트워크 구조에서의 발견 결과를 검증한다.

실험 결과

연구 질문

  • RQ1현대 인터넷 트래픽에서 두 단계 스캐너는 한 단계 스캐너에 비해 얼마나 널리 퍼져 있는가?
  • RQ2타겟팅, 타이밍, 지리적 국한성 측면에서 두 단계 스캐너는 기존의 상태 없는 스캐너와 어떤 행동 패턴을 보이는가?
  • RQ3두 단계 스캐너는 어떤 유형의 서비스와 취약점을 타겟으로 하고 있으며, 손잡이 단계 동안 어떤 페이로드를 전달하는가?
  • RQ4다양한 지역적 관측 지점에서 스캐닝 행동은 어떻게 다를지, 그리고 이는 스캐닝 인프라에 대해 무엇을 드러내는가?
  • RQ5Spoki와 같은 반응형 천체망은 초기 데이터 시퀀스 분석을 통해 이전에 알려지지 않은 악성코드 서명과 악성코드 패tern을 탐지할 수 있는가?

주요 결과

  • 두 단계 스캐너는 관측된 전체 TCP SYN 트래픽의 2/3 이상을 차지하며, 이제는 지배적인 스캐닝 패러다임임을 시사한다.
  • SYN 패킷을 발신하는 스캐닝 호스트의 약 1/3이 Spoki의 연결 요청에 응답함으로써, 이들이 두 단계 스캐닝을 수행하고 있음을 확인한다.
  • 두 단계 스캐너는 매우 타겟팅된 행동을 보이며, 목적지에 따라 포트 선택이 이루어지고, 특히 유럽에서는 피해자와 동일한 /16 프리픽스 내에서 국한된 스캐닝 패턴을 보임을 뚜렷이 입증한다.
  • TCP 손잡이의 첫 번째 데이터 시퀀스 분석 결과, 광범위한 배너 스푸핑과 알려진 악성코드의 반복 서명이 드러났으며, 특히 IoT, 모바일 및 홈 라우터 디바이스를 대상으로 한 이전에 알려지지 않은 악성코드 주입도 확인되었다.
  • 유럽 지역의 스캐닝 활동은 원본 IP 프리픽스와 피해자 IP 프리픽스 사이에 강한 상관관계를 보이며, 의도적인 지리적 타겟팅을 시사한다. 이는 미국이나 아시아에서는 관찰되지 않는 패턴이다.
  • 본 연구는 두 단계 스캐닝이 무작위가 아니라 고도로 조직화되어 있음을 드러내며, 스캐너들이 특정 지역의 취약한 디바이스를 적극적으로 탐색하고 있음을 보여주며, 성숙하고 진화하는 위협 생태계임을 입증한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.