Skip to main content
QUICK REVIEW

[論文レビュー] Zooming Into the Darknet: Characterizing Internet Background Radiation and its Structural Changes

Michalis Kallitsis, Vasant Honavar|arXiv (Cornell University)|Jul 29, 2021
Opinion Dynamics and Social Influence参考文献 36被引用数 7
ひとこと要約

本論文は、ダークネットスキャン行動を特徴付け、時間経過に伴う構造的変化を検出するためのディープ表現学習フレームワークを提案する。生のパケットデータおよび外部情報源から異種特徴を抽出し、オートエンコーダーを用いて低次元埋め込みを学習し、解釈可能な決定木を用いたクラスタリングを適用することで、進化するスキャナ行動を同定し、クラスターログオットを用いてミラアイ・ボットネットの急増のような高影響度のサイバーインcidェントを検出する。

ABSTRACT

Network telescopes or "Darknets" provide a unique window into Internet-wide malicious activities associated with malware propagation, denial of service attacks, scanning performed for network reconnaissance, and others. Analyses of the resulting data can provide actionable insights to security analysts that can be used to prevent or mitigate cyber-threats. Large Darknets, however, observe millions of nefarious events on a daily basis which makes the transformation of the captured information into meaningful insights challenging. We present a novel framework for characterizing Darknet behavior and its temporal evolution aiming to address this challenge. The proposed framework: (i) Extracts a high dimensional representation of Darknet events composed of features distilled from Darknet data and other external sources; (ii) Learns, in an unsupervised fashion, an information-preserving low-dimensional representation of these events (using deep representation learning) that is amenable to clustering; (iv) Performs clustering of the scanner data in the resulting representation space and provides interpretable insights using optimal decision trees; and (v) Utilizes the clustering outcomes as "signatures" that can be used to detect structural changes in the Darknet activities. We evaluate the proposed system on a large operational Network Telescope and demonstrate its ability to detect real-world, high-impact cybersecurity incidents.

研究の動機と目的

  • ネットテレスコープから得られる高次元的かつ異種的なダークネットデータを分析する課題に対処すること。
  • 新しい攻撃キャンペーンやボットネット活動を含め、スキャン行動の時間的変化を検出すること。
  • スキャンプロファイルおよびターゲットの特性に基づいて、スキャナの解釈可能なクラスタリングを可能にすること。
  • 進化するサイバー脅威パターンを特定することで、セキュリティアナリストに実行可能なインサイトを提供すること。
  • 生のダークネットデータを意味のある脅威シグネチャに変換するスケーラブルで教師なしのシステムを構築すること。

提案手法

  • スキャンされたポート、IPの地理的位置情報、DNSデータ、Censys.ioのサービスメタデータを含む、ダークネットパケットから高次元特徴を抽出する。
  • 非線形的かつ情報保持性を保つ低次元埋め込みを学習するために、ディープオートエンコーダーを適用する。
  • 学習された埋め込みに対してK-meansクラスタリングを適用し、行動の類似性に基づいてスキャナをグループ化する。
  • 最適な決定木を用いてクラスタの特徴を解釈し、クラスタメンバーシップのための人間が読めるルールを抽出する。
  • クラスタリングの結果を動的シグネチャとして用い、時間経過に伴うダークネット活動の構造的変化を検出する。
  • 大規模な運用ネットワークテレスコープを用いてシステムを検証し、ミラアイ・ボットネットの急増のような実世界のインシデントを検出することに成功した。

実験結果

リサーチクエスチョン

  • RQ1異種的かつ高次元のダークネットデータを、教師なしクラスタリングに適した形で効果的に表現する方法は何か?
  • RQ2従来の手法と比較して、ディープ表現学習は複雑なスキャナ行動のクラスタリング性能を向上させ得るか?
  • RQ3得られたクラスタを意味的に解釈するにはどうすればよいか?これにより、スキャナ行動や攻撃パターンに関するインサイトを明らかにできるか?
  • RQ4クラスタリングの結果は、ダークネットスキャン活動における構造的変化を検出するための信頼性のあるシグネチャとして機能するか?
  • RQ5スキャナ行動の時間的進化パターンは何か?また、それらは実世界のサイバーインシデントとどのように相関するか?

主な発見

  • 2021年1月7日、SSH関連のスキャン活動の著しい増加が検出され、これはミラアイ・ボットネット活動と関連していた。
  • 2021年1月7日のSSH関連クラスタのうち6つ中5つが、決定木の1つの経路によって説明可能であり、共通の行動的シグネチャを示していた。
  • 2021年1月6日には、わずか1つの小さなSSH関連クラスタ(703台のスキャナ)が観察されたが、1月7日には5,739~4,325台のスキャナを有する複数の大きなSSHクラスタが出現した。
  • ポート445および51974が最も頻繁にスキャンされており、この2つのポートは複数日を通じて一貫したスキャンパターンを示しており、継続的なスキャン行動を示している。
  • 決定木は、トップスキャンポートの22番(SSH)および『cwmp』、『embedded』、『https』といったタグが、SSHスキャナクラスタの強力な指標であると特定した。
  • 本フレームワークは、スキャナ行動およびターゲット選択の変化を含むダークネット活動における構造的変化を検出でき、これは既知のミラアイ・ボットネットキャンペーンと一致していた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。