中文

网络协议中的重叠数据:弥合操作系统与 NIDS 重组之间的差异

密码学与安全 2025-05-01 v1

摘要

IPv4、IPv6 与 TCP 均具有一种共同机制,允许将一个原始数据包分割为若干片段。这些分片数据包可能包含重叠的数据部分,并且操作系统网络栈的实现可能以不同方式对这些重叠进行重组。试图重组给定流数据的网络入侵检测系统(NIDS)必须使用与被监控主机操作系统相同的重组策略;否则,NIDS 或主机可能遭受攻击。在本文中,我们提供了若干贡献,使我们能够分析 NIDS 对基于重叠数据片段的攻击的抵抗能力。首先,我们扩展了最先进的插入与规避攻击特征化方法,以解决其在基于重叠的场景中的局限性。其次,我们提出了一种使用 Allen 区间代数(一种时空推理)对重叠类型进行建模的新方法。这种新建模方法使我们能够形式化重叠测试用例,从而确保重叠覆盖的完备性,并简化对重组策略的推理与使用。第三,我们分析了多个操作系统与 NIDS 在处理所建模的重叠测试用例时的重组行为。我们表明:1) 操作系统的重组策略会随时间演变;2) 所有被测试的 NIDS 仍然易受基于重叠的规避与插入攻击。

关键词

引用

@article{arxiv.2504.21618,
  title  = {Overlapping data in network protocols: bridging OS and NIDS reassembly gap},
  author = {Lucas Aubard and Johan Mazel and Gilles Guette and Pierre Chifflier},
  journal= {arXiv preprint arXiv:2504.21618},
  year   = {2025}
}