Spoki:通过反应式网络望远镜揭示新一波扫描器
密码学与安全
2021-10-12 v1 网络与互联网体系结构
摘要
大规模互联网扫描是识别特定攻击受害者的常用方法。像 ZMap 中那样的无状态扫描已被确立为一种高效的互联网规模探测方法。然而,无状态扫描需要第二阶段来执行攻击,这对于仅捕获第一个入站数据包的网络望远镜而言不可见,且蜜罐也不会将其视为相关事件进行观测。在这项工作中,我们通过 Spoki 检查互联网范围的扫描流量,Spoki 是我们设计并实现的实时反应式网络望远镜。Spoki 响应异步 TCP SYN 数据包,并参与两阶段扫描第二阶段中发起的 TCP 握手。由于它极其轻量,可扩展至大型前缀,从而拥有独特机会记录 TCP 握手 ACK 中提交的首个数据序列。我们使用全球部署的 Spoki 反应式望远镜以及来自 IXP 和 ISP 的流数据集,分析了为期三个月的两阶段扫描器。我们发现互联网上占主导部分的 TCP SYN 具有不规则特征。我们的发现还清晰刻画了当今扫描的特征:(i) 高度定向,(ii) 不同区域观测点的扫描活动差异显著,以及 (iii) 相当大比例源自恶意来源。
引用
@article{arxiv.2110.05160,
title = {Spoki: Unveiling a New Wave of Scanners through a Reactive Network Telescope},
author = {Raphael Hiesgen and Marcin Nawrocki and Alistair King and Alberto Dainotti and Thomas C. Schmidt and Matthias Wählisch},
journal= {arXiv preprint arXiv:2110.05160},
year = {2021}
}
备注
Proc. of 31st USENIX Security Symposium, camera-ready