在虚拟环境中解密实时SSH流量
密码学与安全
2019-07-26 v1
摘要
解密和检查加密的恶意通信可协助犯罪检测和预防。访问客户端或服务器内存能够发现解密安全通信所需的工件。本文开发了MemDecrypt框架以研究内存中加密工件的发现,并将该方法应用于解密虚拟机的安全通信。对于用于安全远程服务器管理、文件传输以及隧道等用途的Secure Shell(SSH),MemDecrypt实验快速产生实时安全文件传输的AES加密细节,包括远程用户凭据、传输的文件名和文件内容。因此,MemDecrypt发现加密工件并快速解密实时SSH恶意通信,包括检测和拦截机密数据的泄露。
引用
@article{arxiv.1907.10835,
title = {Decrypting live SSH traffic in virtual environments},
author = {Peter McLaren and Gordon Russell and William J. Buchanan and Zhiyuan Tan},
journal= {arXiv preprint arXiv:1907.10835},
year = {2019}
}