未知二进制协议的网络消息字段类型分类与识别
密码学与安全
2023-01-11 v1 网络与互联网体系结构
摘要
基于记录流量迹对未知网络协议进行逆向工程,可实现安全分析并调试未文档化的网络服务。特别是对于二进制协议,现有方法(1)缺乏全面的方法来分类或确定消息中发现段的数据类型(例如数字、时间戳或网络地址),而这本应允许语义解释;(2)具有强假设,阻碍了对物联网或移动系统中常见的下层协议的分析。在本文中,我们提出首个用于分析二进制协议未知消息以揭示消息字段中数据类型的通用方法。为此,我们将消息拆分为字节段,并利用其向量解释计算相似性。这些可用于创建同类型段的聚类,并进一步基于聚类特征识别特定数据类型。我们广泛的评估表明,我们的方法在大多数情况下提供精确分类,并且在合理召回率下数据类型识别精度高达100%,在现实场景中比最先进水平提高了1.3至3.7倍。我们开源了实现以促进后续工作。
引用
@article{arxiv.2301.03584,
title = {Network Message Field Type Classification and Recognition for Unknown Binary Protocols},
author = {Stephan Kleber and Milan Stute and Matthias Hollick and Frank Kargl},
journal= {arXiv preprint arXiv:2301.03584},
year = {2023}
}