QUICK REVIEW
[논문 리뷰] Timing Analysis of SSL/TLS Man in the Middle Attacks
Kevin Benton, Ty Bross|arXiv (Cornell University)|2013. 08. 16.
Internet Traffic Analysis and Secure E-voting참고 문헌 6인용 수 4
한 줄 요약
이 논문은 TLS ClientHello와 서버 인증서 전송 사이의 지연을 측정함으로써 SSL/TLS 중간자 공격(MiTM)을 시간 기반으로 탐지하는 방법을 제안한다. 연구에서는 WebMiTM, Cain & Abel, Ettercap와 같은 MiTM 도구가 특히 실시간으로 인증서를 생성할 경우에 지연이 크게 발생함을 발견하였으며, 이는 핸드셰이크 과정에서 비정상적인 시간 패턴을 유도함으로써 탐지 가능하게 한다.
ABSTRACT
Man in the middle attacks are a significant threat to modern e-commerce and online communications, even when such transactions are protected by TLS. We intend to show that it is possible to detect man-in-the-middle attacks on SSL and TLS by detecting timing differences between a standard SSL session and an attack we created.
연구 동기 및 목표
- TLS 핸드셰이크 과정에서의 시간 이질성 분석을 통해 SSL/TLS 중간자 공격을 탐지하고자 한다.
- 정상 서버와 비교하여 MiTM 도구가 인증서 전달에 대해 측정 가능한 지연을 유발하는지 조사하고자 한다.
- 네트워크 시간 지연을 피사율 탐지 수단으로 사용할 수 있는지 타당성을 평가하고자 한다.
- 정상적인 TLS 핸드셰이크와 알려진 MiTM 도구가 수행하는 핸드셰이크 간의 시간 행동을 비교하고자 한다.
- 시간 기반 탐지 기법이 다양한 지리적 및 네트워크 조건에서 일반화 가능한지 탐색하고자 한다.
제안 방법
- TLS 핸드셰이크 중 TCP 연결 수립 시점과 서버 인증서 수신 시점 사이의 시간을 측정하였다.
- 5분 동안 다수의 TCP SYN 패킷에 대한 응답을 평균하여 라운드트립 시간(RTT) 기준선을 계산하였다.
- 추정된 RTT를 인증서 전달 시간에서 빼어 서버 측 처리 지연을 분리하였다.
- 잡음 영향을 줄이고 통계적 신뢰도를 향상시키기 위해 각 웹사이트당 19개의 샘플을 5분 동안 수집하였다.
- 미국, 인도, 영국, 유럽, 일본 등 여러 지리적 지역에서 40개의 웹사이트를 대상으로 정상 상태와 MiTM 상태 모두에서 테스트를 수행하였다.
- WebMiTM, Cain & Abel, Ettercap와 같은 널리 알려진 3종의 MiTM 도구를 사용하여 공격를 시뮬레이션하고 시간 프로파일을 비교하였다.
실험 결과
연구 질문
- RQ1TLS 핸드셰이크에서의 시간 차이를 활용하여 중간자 공격을 탐지할 수 있는가?
- RQ2정상 서버와 비교해 MiTM 도구가 인증서 전달에 측정 가능한 지연을 유발하는가?
- RQ3정상 연결과 MiTM 영향을 받은 연결 간의 RTT 및 인증서 전달 시간의 분산은 어떻게 다른가?
- RQ4다양한 지리적 위치와 네트워크 조건에서도 시간 기반 탐지 기법이 효과를 유지할 수 있는가?
- RQ5다양한 MiTM 도구 간에 일관된 시간 지문이 존재하는가, 이를 탐지에 활용할 수 있는가?
주요 결과
- WebMiTM, Cain & Abel, Ettercap와 같은 MiTM 도구는 실시간으로 인증서를 생성함에 따라 인증서 전달에 상당한 지연을 유발하였다.
- ClientHello 수신과 인증서 전달 사이의 지연은 MiTM 조건에서 정상 핸드셰이크보다 뚜렷하게 증가하였다.
- MiTM 도구를 사용할 경우, 다양한 지리적 위치 간 RTT의 분산이 크게 감소하였는데, 이는 도구가 TCP 연결을 즉시 수락하기 때문이었다.
- MiTM 시나리오에서는 평균 인증서 전달 지연이 최대 300ms 증가하였으며, 일부 도구는 500ms를 초과하는 지연을 보였다.
- 여러 도구 간에 일관된 시간 패턴이 관찰되어 MiTM 공격 도구에서 공통적인 행동 지문이 존재함을 시사하였다.
- 시간 외의 방법, 예를 들어 알려진 MiTM 도구의 행동을 탐지하는 방법도 신뢰할 수 있었으며, 특히 시간 분석과 병행 시 효과가 뛰어났다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.