中文

利用数字信号处理技术消化网络流量以进行取证调查

网络与互联网体系结构 2019-10-07 v1 密码学与安全

摘要

网络犯罪调查中最重要的实践之一是在网络流量历史中搜索流量片段,例如某组织泄露的信息或蠕虫特征码。在事后调查中,通过将片段归因到流量流的载荷来识别罪犯与目标。由于不可能存储与长期流量历史相关的大量数据,文献中已提出基于使用布隆过滤器存储流量紧凑摘要的载荷归因系统(PAS)。在这些系统中,对存储摘要查询某片段会得到少量嫌疑对象而非确定的罪犯。本文提出一种不同的PAS,其基于简单且普遍的数字信号处理技术。我们的流量摘要方案受基于DSP的压缩算法启发。所提出的载荷归因系统称为DSPAS,不仅具有较低的误报率,而且在响应通配符查询时优于以往方案,这类查询本质上适用于复杂片段如多态蠕虫的特征码。我们的理论分析与实用评估表明,与以往工作相比,DSPAS显著降低了误报率,并缩短了通配符查询的处理时间。此外,我们的PAS能够通过查找与查询片段相似的字符串来防止恶意内部人员规避系统。

关键词

引用

@article{arxiv.1910.02023,
  title  = {Digesting Network Traffic for Forensic Investigation Using Digital Signal Processing Techniques},
  author = {S. Mohammad Hosseini and Amirhossein Jahangir and Mehdi Kazemi},
  journal= {arXiv preprint arXiv:1910.02023},
  year   = {2019}
}