一种基于身份与交互的网络取证分析
密码学与安全
2025-03-25 v1 人工智能
摘要
在当今电子犯罪日益增多的形势下,网络取证在数字调查中发挥着关键作用。它有助于确定需要分析的系统,并作为传统计算机调查所获证据的补充。然而,与文件系统取证分析工具(FS FATs)相比,现有网络取证分析工具(NFATs)在提供可用数据方面的性质和功能存在不足。分析往往侧重于 IP 地址,而 IP 地址并不能代表用户身份,这正是调查人员高度关注的一点。本文提出了若干实验,旨在创建一种新颖的 NFAT 方法,能够在流量保持加密的状态下识别用户并理解其使用网络应用程序的方式。这些实验建立在现有技术基础之上,研究了该方法在分类用户及其行为方面的有效性。利用由 5000 万个数据包组成的内部数据集,实验由三个递进的开发阶段组成,以帮助提升性能。在成功实验的基础上,提出了一种 NFAT 界面,以说明调查人员能够多轻松地对用户交互提出相关问题。跨越 27 个用户的实验分析产生了平均 93.3% 的真阳性识别率(TPIR),其中 41% 的用户达到了 100% 的 TPIR。Skype、Wikipedia 和 Hotmail 服务达到了显著较高的识别性能。本研究开发并评估了一种通过对网络流量进行建模来更有效地分析加密网络流量的方法,并随后通过一种新颖的网络取证分析工具将这些交互可视化。
引用
@article{arxiv.2503.18542,
title = {An Identity and Interaction Based Network Forensic Analysis},
author = {Nathan Clarke and Gaseb Alotibi and Dany Joy and Fudong Li and Steven Furnell and Ali Alshumrani and Hussan Mohammed},
journal= {arXiv preprint arXiv:2503.18542},
year = {2025}
}