中文

基于子采样包流量分析的大规模网络中类Mirai物联网僵尸网络的早期检测

密码学与安全 2019-12-16 v3

摘要

物联网的广泛采用引发了诸多安全问题。近来出现了针对物联网设备的恶意软件攻击,其中最著名的是Mirai。IP摄像头、DVR和路由器等物联网设备被Mirai恶意软件攻陷,随后在2016年10月利用这些受感染设备(僵尸机)发起了大规模DDoS攻击。在本研究中,我们开发了一种基于网络的算法,可用于在大规模网络(如ISP网络)中检测被Mirai或类似恶意软件感染的物联网僵尸机。该算法特别针对扫描网络以寻找脆弱设备的僵尸机,因为僵尸网络典型的扫描阶段持续数月,且可在僵尸机实际参与攻击前很久就被检测到。我们分析了Mirai恶意软件的唯一特征以识别物联网设备中的其存在。接下来讨论了我们所提僵尸机检测方案的预期部署以及检测后可采取的应对措施。此外,为优化计算资源使用,我们采用二维(2D)包采样方法,即对物联网设备发送的包同时在时间和设备维度上进行采样。利用已识别的Mirai特征和二维包采样方法,提出了一种僵尸机检测算法。随后,我们通过测试床测量与仿真研究了僵尸机检测延迟与设备包采样频率之间的关系。最后,我们从所得结果中得出见解并用于设计所提出的僵尸机检测算法。

关键词

引用

@article{arxiv.1901.04805,
  title  = {Early Detection Of Mirai-Like IoT Bots In Large-Scale Networks Through Sub-Sampled Packet Traffic Analysis},
  author = {Ayush Kumar and Teng Joon Lim},
  journal= {arXiv preprint arXiv:1901.04805},
  year   = {2019}
}

备注

This is the latest version of our paper. It includes some modifications from our FICC '19 paper based on discussions with various colleagues over time. Please refer to this version for any future citations