[论文解读] Content and popularity analysis of Tor hidden services
本文通过利用 0.2.4.10-alpha 之前版本 Tor 协议中的缺陷,分析了收集到的 39,824 个 Tor 隐藏服务的内容与受欢迎程度。研究发现,僵尸网络命令与控制服务器和成人内容网站是最受欢迎的服务,而非法内容与言论自由资源的数量大致相当;此外,本文还提出了一种针对客户端的机遇性去匿名化方法,并通过共识历史分析检测到多个针对丝绸之路隐藏服务的追踪行为。
Tor hidden services allow running Internet services while protecting the location of the servers. Their main purpose is to enable freedom of speech even in situations in which powerful adversaries try to suppress it. However, providing location privacy and client anonymity also makes Tor hidden services an attractive platform for every kind of imaginable shady service. The ease with which Tor hidden services can be set up has spurred a huge growth of anonymously provided Internet services of both types. In this paper we analyse the landscape of Tor hidden services. We have studied Tor hidden services after collecting 39824 hidden service descriptors on 4th of Feb 2013 by exploiting protocol and implementation flaws in Tor: we scanned them for open ports; in the case of HTTP services, we analysed and classified their content. We also estimated the popularity of hidden services by looking at the request rate for hidden service descriptors by clients. We found that while the content of Tor hidden services is rather varied, the most popular hidden services are related to botnets.
研究动机与目标
- 为克服由于 Tor 隐藏服务去中心化、隐蔽性导致的全面数据缺乏问题。
- 研究隐藏服务的实际内容与受欢迎程度分布,超越已知列表(如 Hidden Wiki)的范围。
- 通过共识历史分析,检测并分析特定隐藏服务(如丝绸之路)的追踪行为。
- 基于流量分析,提出一种针对 Tor 隐藏服务客户端的机遇性去匿名化方法。
- 评估 Tor 网络中非法内容与合法服务(如言论自由、人权组织)之间的平衡。
提出的方法
- 利用 0.2.4.10-alpha 之前版本 Tor 中的协议与实现缺陷,通过 58 台 Amazon EC2 实例收集了 39,824 个唯一的洋葱地址。
- 扫描收集到的洋葱地址,检测开放端口以识别活跃服务(如 HTTP、HTTPS、SSH)。
- 通过自动化分析网页内容与结构,对 3,050 个 HTTP/HTTPS 服务的内容进行分类。
- 通过测量客户端流量中隐藏服务描述符的请求频率,估算服务的受欢迎程度。
- 基于时间与流量相关性,提出一种针对隐藏服务客户端的机遇性去匿名化方法。
- 通过分析 Tor 共识历史,检测 HSDir(隐藏服务目录)分配中的异常,特别是针对丝绸之路服务的分配。
实验结果
研究问题
- RQ1Tor 隐藏服务中各类内容的实际分布情况如何?与公众对非法活动的普遍认知相比有何差异?
- RQ2Tor 网络中哪些类型的服务最受欢迎?是什么因素驱动了它们的受欢迎程度?
- RQ3能否通过共识历史与 HSDir 分配分析,检测到对特定隐藏服务的追踪行为?
- RQ4机遇性去匿名化技术在多大程度上可以破坏客户端的匿名性?
- RQ5针对特定隐藏服务的协同追踪行为有多普遍?哪些模式可表明此类监控活动?
主要发现
- 最受欢迎的 Tor 隐藏服务是 Skynet 僵尸网络的命令与控制服务器,其特征端口为 55080,表明恶意基础设施在该网络中占据显著位置。
- 在活跃的 HTTP/HTTPS 服务中,僵尸网络 C2、成人内容与言论自由/人权资源是主导内容类别,三者数量大致相等。
- 丝绸之路市场位列最热门的 20 个隐藏服务之中,凸显了非法市场的高可见度与使用率。
- 在丝绸之路隐藏服务上检测到三起明确的追踪行为:一次为作者自身实验所致,一次为单一实体长期控制单一 HSDir,另一次为单一实体在 24 小时内同时控制全部六个 HSDir。
- 共识历史分析表明,指纹变化以及描述符 ID 与中继指纹之间的短距离,是潜在追踪行为的可靠指标。
- 内容分类显示,Tor 隐藏服务的生态极为多样化,不仅包含非法内容,还涵盖国际象棋服务器、搜索引擎(如 DuckDuckGo)以及安全通信平台。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。