中文

用于物联网僵尸网络检测与分析的自动化综合框架(IoT-BDA)

密码学与安全 2021-09-13 v2

摘要

不安全联网设备的泛滥催生了物联网僵尸网络,其可迅速扩张至极大规模并发动高影响网络攻击。相关应对研究或利用蜜罐捕获、或利用沙箱分析物联网僵尸网络样本。二者缺乏集成意味着蜜罐捕获的样本须人工提交至沙箱分析,引入了僵尸网络可能在此期间改变其操作的延迟。此外,所提沙箱的有效性受限于潜在的反分析技术,以及无法识别用于有效检测与识别物联网僵尸网络的特征。本文提出并评估一种新颖框架,即 IoT-BDA 框架,用于物联网僵尸网络的自动化捕获、分析、识别与报告。该框架由蜜罐与一种新颖沙箱集成构成,支持更广的软硬件配置,并能识别危害与攻击指标,以及反分析、持久化与反取证技术。这些特征可使僵尸网络检测分析以及感染补救更为有效。框架将发现报告至黑名单与滥用处理服务以促进僵尸网络封禁。本文还描述了所发现的反蜜罐技术及为降低蜜罐检测风险所采取的措施。在七个月期间,该框架捕获、分析并报告了 4077 个唯一物联网僵尸网络样本。分析结果显示部分物联网僵尸网络使用了传统僵尸网络中典型的反分析、持久化与反取证技术。

关键词

引用

@article{arxiv.2105.11061,
  title  = {An Automated and Comprehensive Framework for IoT Botnet Detection and Analysis (IoT-BDA)},
  author = {Tolijan Trajanovski and Ning Zhang},
  journal= {arXiv preprint arXiv:2105.11061},
  year   = {2021}
}

备注

This article has been accepted for publication in IEEE Access Journal