Skip to main content
QUICK REVIEW

[논문 리뷰] Stress Testing the Booters: Understanding and Undermining the Business of DDoS Services

Mohammad Karami, Young‐Sam Park|arXiv (Cornell University)|2015. 08. 14.
Network Security and Intrusion Detection참고 문헌 28인용 수 10
한 줄 요약

이 논문은 실증적 측정, 세 개의 주요 부터 서비스로부터의 데이터 분석, 그리고 PayPal을 통한 대규모 결제 간섭을 통해 DDoS-For-Hire 부터 서비스의 기술적 및 경제적 인프라를 조사한다. 이는 PayPal과 같은 서비스에 대한 접근 제한을 통해 부터 서비스의 확장성과 수익성을 크게 감소시킬 수 있음을 보여주며, 운영의 번거로움과 비용을 증가시킴으로써 이러한 악성 서비스를 효과적으로 약화시킬 수 있는 비용 효율적인 방법을 제공한다.

ABSTRACT

DDoS-for-hire services, also known as booters, have commoditized DDoS attacks and enabled abusive subscribers of these services to cheaply extort, harass and intimidate businesses and people by knocking them offline. However, due to the underground nature of these booters, little is known about their underlying technical and business structure. In this paper we empirically measure many facets of their technical and payment infrastructure. We also perform an analysis of leaked and scraped data from three major booters---Asylum Stresser, Lizard Stresser and VDO---which provides us with an in-depth view of their customers and victims. Finally, we conduct a large-scale payment intervention in collaboration with PayPal and evaluate its effectiveness. Based on our analysis we show that these services are responsible for hundreds of thousands of DDoS attacks and identify potentially promising methods of increasing booters' costs and undermining these services.

연구 동기 및 목표

  • DDoS-For-Hire 부터 서비스의 기술적 및 비즈니스 구조를 이해함으로써, 점점 더 악성 괴롭힘과 협박에 사용되고 있는 이유를 밝히는 것.
  • Asylum Stresser, Lizard Stresser, VDO라는 세 개의 주요 서비스로부터 泄露 및 스크래핑한 데이터를 이용해 부터 서비스의 결제, 공격, 호스팅 인프라를 분석하는 것.
  • PayPal을 통한 대규모 결제 간섭이 부터 서비스의 확장성과 수익성에 미치는 영향을 평가하는 것.
  • DDoS 증폭 기반 서버(예: NTP, DNS, Chargen)와 같은 공격 인프라의 핵심 구성 요소를 식별하고 맵핑하여 대응 전략을 수립하는 것.
  • 전통적인 DDoS 방어나 인프라 정지 외에, 운영 비용을 증가시키는 대안적 방법을 제안하고 평가하는 것.

제안 방법

  • Asylum Stresser, Lizard Stresser, VDO라는 세 개의 부터 서비스로부터 泄露 및 스크래핑한 데이터를 수집하고 분석하여, 구독자 행동, 공격 패턴, 지불 방식 선호도를 연구하는 것.
  • 부터 서비스를 통해 공격 트래픽을 직접 측정하여 증폭 기법과 사용되는 인프라를 특성화하는 것.
  • PayPal과 협력하여 대규모 결제 간섭을 수행하여, 부터 서비스 운영에 미치는 영향을 테스트하는 것.
  • 부로부터 서비스가 사용하는 DDoS 증폭 서버(예: NTP, DNS, Chargen)를 맵핑하고 모니터링하여 공격 효과성에서의 역할을 평가하는 것.
  • 결제 간섭에 대한 부로부터 서비스의 내재적 회피 전략(예: 수동 계정 활성화, 대체 지불 채널 사용)을 관찰하여 서비스의 회복력 평가하는 것.
  • 특수 스크립트에 의존하지 않고도 부로부터 지불 시스템의 자동 탐색 및 모니터링을 가능하게 하는 일반화된 크롤러 프레임워크를 개발하는 것.

실험 결과

연구 질문

  • RQ1부로부터 서비스는 대규모 DDoS-For-Hire 운영을 지원하기 위해 어떻게 기술적 및 경제적 인프라를 구성하고 있는가?
  • RQ2PayPal과 같은 지불 수단은 부로부터 서비스의 확장성에 어떤 역할을 하는가? 접근 제한이 서비스 운영에 미치는 영향은 어떠한가?
  • RQ3결제 인프라를 공격함으로써 활성 가입자 수와 전체 서비스 생존 가능성은 어느 정도 감소할 수 있는가?
  • RQ4부로부터 서비스는 DDoS 증폭 벡터를 어떻게 선택하고 활용하는가? 그리고 악용 접촉자에게 통보함으로써 그 효과를 줄일 수 있는가?
  • RQ5부로부터 서비스의 운영 비용을 증가시키고 수익성을 감소시키는 데 가장 효과적이고 지속 가능한 방법은 무엇인가?

주요 결과

  • 분석된 세 부로부터 서비스는 총 6,000명 이상의 구독자와 600,000건 이상의 공격를 기록하여, 이러한 서비스의 대규모 영향을 입증한다.
  • PayPal를 수락하는 부로부터 서비스는 Bitcoin 전용인 Lizard Stresser(2% 전환율)에 비해 훨씬 높은 전환율(15–23%)을 기록한다.
  • PayPal 결제 간섭은 서비스 폐쇄와 신규 가입자 감소를 유도하여, 편리한 지불 수단에 대한 접근 제한이 부로부터 서비스 운영에 효과적으로 악영향을 줄 수 있음을 시사한다.
  • 부로부터 서비스는 고성능 공격을 생성하기 위해 잘못 설정된 증폭 서버(NTP, DNS, Chargen 등)에 크게 의존하며, 이러한 서버는 여러 서비스 간에 반복적으로 재사용된다.
  • 결제 간섭에 대응하기 위해 수동 계정 활성화 및 대체 지불 채널 사용과 같은 회피 전략을 사용함으로써 운영 비용과 복잡성이 증가하는 경향이 있다.
  • DDoS 방어나 인프라 정지 외에, 결제 인프라를 공격하는 것이 단순히 DDoS 방어나 인프라 정지에만 초점을 맞추는 것보다 더 확장 가능하고 지속 가능한 부로부터 서비스 약화 전략임을 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.