[論文レビュー] Spoki: Unveiling a New Wave of Scanners through a Reactive Network Telescope
Spokiは、二段階スキャナーからのTCP SYNパケットに反応するリアクティブなネットワークテレスコープを導入し、スキャン後のレコネッサンス行動をリアルタイムで検出・分析可能にしている。TCPハンドシェイクを実行することで、スキャナーよりも最初のデータペイロードを取得し、標的化され、地理的に局所化された、脆弱性を狙ったスキャンキャンペーンを明らかにした。特にIoT機器やモバイルデバイスからのスキャンが顕著であり、2014年以降、二段階スキャンは支配的で、非常に標的化された脅威波であることが示された。
Large-scale Internet scans are a common method to identify victims of a specific attack. Stateless scanning like in ZMap has been established as an efficient approach to probing at Internet scale. Stateless scans, however, need a second phase to perform the attack, which remains invisible to network telescopes that only capture the first incoming packet and is not observed as a related event by honeypots. In this work, we examine Internet-wide scan traffic through Spoki, a reactive network telescope operating in real-time that we design and implement. Spoki responds to asynchronous TCP SYN packets and engages in TCP handshakes initiated in the second phase of two-phase scans. Because it is extremely lightweight it scales to large prefixes where it has the unique opportunity to record the first data sequence submitted within the TCP handshake ACK. We analyze two-phase scanners during a three months period using globally deployed Spoki reactive telescopes as well as flow data sets from IXPs and ISPs. We find that a predominant fraction of TCP SYNs on the Internet has irregular characteristics. Our findings also provide a clear signature of today's scans as: (i) highly targeted, (ii) scanning activities notably vary between regional vantage points, and (iii) a significant share originates from malicious sources.
研究の動機と目的
- 受動的ネットワークテレスコープでは、ステートレスなプローブに続く完全なTCPハンドシェイクを伴う二段階スキャナーの第二段階を検出できないという盲点を解消すること。
- スキャン元とのインタラクションが可能で、初期スキャン後の行動を観測・分析できる、スケーラブルでリアルタイムなリアクティブシステムの開発。
- グローバルな観測ポイントから、二段階スキャナーの行動、標的、発信元、ペイロードを特徴づけること。特に不規則なTCP SYNパケットに注目。
- ハンドシェイクの初期データを内容分析することで、悪意あるスキャン行動、脆弱性の配信、マルウェアの注入の広がりと性質を解明すること。
- ネットワーク管理者、システム管理者、研究者に対して、高速で標的化されたスキャンキャンペーンに対抗するための実用的知見を提供すること。
提案手法
- Spokiは、ネットワークトランスポストに軽量でリアルタイムに動作するコンponentであり、受信したTCP SYNパケットに対して完全なTCP三方向ハンドシェイクを開始する。
- 送信元IPアドレスとタイミングを照合することで、ステートレススキャンとその後続するハンドシェイク段階を関連づけ、二段階スキャナーの検出を可能にする。
- 米国とヨーロッパに配置された2つのリアクティブテレスコープ、4つの制御テレスコープ、およびIXPとアジアのISPから得られるコアネットワークフローデータを活用する。
- TCP ACKパケット内の最初のデータシーケンスをキャプチャ・分析することで、スキャナーベイアーバーブおよびマルウェアペイロードのコンテンツレベルでの検査が可能になる。
- リアルタイムでの状態管理により、高速スキャナとの接続状態を維持するために必要な低遅延を実現する。
- 受動的テレスコープデータ、アクティブなハンドシェイクログ、フローデータを統合することで、多様なネットワークトポロジーにおいて発見を検証する。
実験結果
リサーチクエスチョン
- RQ1現代のインターネットトラフィックにおいて、二段階スキャナーは一本のスキャナーと比べてどれほど広がっているか?
- RQ2標的指定、タイミング、地理的局在化という観点から、二段階スキャナーと従来のステートレススキャナーを区別する行動パターンは何か?
- RQ3二段階スキャナーはどのようなサービスや脆弱性を標的にし、ハンドシェイク段階でどのようなペイロードを配信するか?
- RQ4異なる地域の観測ポイントにおけるスキャン行動の違いは何か?これによりスキャンインfraの構造がどのように明らかになるか?
- RQ5Spokiのようなリアクティブテレスコープは、初期データシーケンス分析によって、これまでに見過ごされていたマルウェアの署名や脆弱性のパターンを検出できるか?
主な発見
- 二段階スキャナーは、観測されたすべてのTCP SYNトラフィックの2/3以上を占めており、現在は支配的とされるスキャンパラダイムであることが示された。
- SYNパケットを送信するスキャンホストの約1/3が、Spokiの接続要求に応答しており、二段階スキャンを実行していることが確認された。
- 二段階スキャナーは非常に標的化された行動を示しており、宛先固有のポート選択と地域別スキャンパターンの両方が強く裏付けられており、特にヨーロッパでは、被害者と同一の /16 プレフィックスに限定されたスキャンが確認された。
- TCPハンドシェイクの最初のデータシーケンスの内容分析により、広範なバナー取得と、既知の脆弱性の繰り返しの署名が確認された。特に、IoT機器、モバイルデバイス、ホームルーターを標的とした、これまでにないマルウェアの注入も確認された。
- ヨーロッパにおけるスキャン活動では、送信元と被害者のIPプレフィックスの間に強い相関が見られ、意図的な地理的標的指定が示唆された。米国やアジアでは同様のパターンは観測されなかった。
- 本研究により、二段階スキャンはランダムではなく、特定の地域に脆弱なデバイスを的確に狙っており、熟練した、進化を続ける脅威エコシステムであることが明らかになった。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。