Skip to main content
QUICK REVIEW

[论文解读] Spoki: Unveiling a New Wave of Scanners through a Reactive Network Telescope

Raphael Hiesgen, Marcin Nawrocki|arXiv (Cornell University)|Oct 11, 2021
Network Security and Intrusion Detection被引用 6
一句话总结

Spoki 引入了一种反应式网络镜像,可主动响应来自两阶段扫描器的 TCP SYN 数据包,从而实现实时检测与分析扫描后侦察行为。通过执行 TCP 握手,Spoki 捕获扫描器发出的第一个数据载荷,揭示了针对特定目标、地理上集中的、且携带漏洞利用的扫描活动——尤其来自物联网和移动设备的扫描——表明自 2014 年以来,两阶段扫描已成为主导性的高度针对性威胁浪潮。

ABSTRACT

Large-scale Internet scans are a common method to identify victims of a specific attack. Stateless scanning like in ZMap has been established as an efficient approach to probing at Internet scale. Stateless scans, however, need a second phase to perform the attack, which remains invisible to network telescopes that only capture the first incoming packet and is not observed as a related event by honeypots. In this work, we examine Internet-wide scan traffic through Spoki, a reactive network telescope operating in real-time that we design and implement. Spoki responds to asynchronous TCP SYN packets and engages in TCP handshakes initiated in the second phase of two-phase scans. Because it is extremely lightweight it scales to large prefixes where it has the unique opportunity to record the first data sequence submitted within the TCP handshake ACK. We analyze two-phase scanners during a three months period using globally deployed Spoki reactive telescopes as well as flow data sets from IXPs and ISPs. We find that a predominant fraction of TCP SYNs on the Internet has irregular characteristics. Our findings also provide a clear signature of today's scans as: (i) highly targeted, (ii) scanning activities notably vary between regional vantage points, and (iii) a significant share originates from malicious sources.

研究动机与目标

  • 解决被动网络镜像的盲区问题,后者会遗漏使用无状态探测后接完整 TCP 握手的两阶段扫描器的第二阶段。
  • 开发一种可扩展的、实时的反应式系统,能够与扫描源交互,以观察并分析其初始扫描后的行为。
  • 对全球多个观测点的两阶段扫描器的行为、目标、来源及载荷进行表征,尤其关注异常的 TCP SYN 数据包。
  • 通过早期握手数据的内容分析,揭示恶意扫描活动的范围与性质,包括漏洞利用交付与恶意软件注入。
  • 为网络运营商、系统管理员和研究人员提供可操作的洞察,以应对高速、针对性强的扫描活动。

提出的方法

  • Spoki 是一种轻量级、实时的组件,部署于网络镜像中,通过发起完整的 TCP 三次握手来响应传入的 TCP SYN 数据包。
  • 通过关联源 IP 地址与时间信息,将无状态扫描与后续的握手阶段关联,从而实现对两阶段扫描器的检测。
  • 系统利用全球部署的两个反应式镜像(美国、欧洲)、四个控制镜像,以及来自 IXP 和一家亚洲 ISP 的核心网络流量数据。
  • Spoki 捕获并分析 TCP ACK 数据包中的第一个数据序列,从而实现对扫描器行为与恶意软件载荷的细粒度内容检查。
  • 采用实时状态管理,确保低响应延迟,这对维持与高速扫描器的连接状态至关重要。
  • 分析结合了被动镜像数据、主动握手日志与流量数据,以在多种网络拓扑中验证发现结果。

实验结果

研究问题

  • RQ1在现代互联网流量中,两阶段扫描器与单阶段扫描器相比有多普遍?
  • RQ2在目标选择、时间模式与地理定位方面,两阶段扫描器与传统无状态扫描器的行为模式有何区别?
  • RQ3两阶段扫描器针对哪些服务与漏洞?在握手阶段它们会传递何种载荷?
  • RQ4不同区域观测点的扫描行为有何差异?这揭示了扫描基础设施的哪些特征?
  • RQ5通过早期数据序列分析,像 Spoki 这类反应式镜像能否检测到此前未见的恶意软件签名与漏洞利用模式?

主要发现

  • 两阶段扫描器占所观测到的所有 TCP SYN 流量的三分之二以上,表明其已成为当前主流的扫描范式。
  • 约三分之一发起 SYN 数据包的扫描主机响应了 Spoki 的连接请求,证实其参与了两阶段扫描。
  • 两阶段扫描器表现出高度针对性的行为,有充分证据表明其采用目标特定的端口选择策略与区域化扫描模式,尤其在欧洲,扫描活动集中于与受害者相同的 /16 网段。
  • 对 TCP 握手第一个数据序列的内容分析揭示了广泛的横幅抓取行为,以及已知漏洞利用的重复签名,包括此前未见的、针对物联网、移动设备与家庭路由器的恶意软件注入。
  • 欧洲地区的扫描活动显示,源 IP 与目标 IP 前缀之间存在强烈相关性,表明存在刻意的地理定位,这一模式在美国或亚洲未被观察到。
  • 本研究揭示,两阶段扫描并非随机行为,而是高度组织化,扫描器主动在特定区域搜寻易受攻击的设备,表明存在一个成熟且持续演进的威胁生态系统。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。