中文

Spoki:通过反应式网络望远镜揭示新一波扫描器

密码学与安全 2021-10-12 v1 网络与互联网体系结构

摘要

大规模互联网扫描是识别特定攻击受害者的常用方法。像 ZMap 中那样的无状态扫描已被确立为一种高效的互联网规模探测方法。然而,无状态扫描需要第二阶段来执行攻击,这对于仅捕获第一个入站数据包的网络望远镜而言不可见,且蜜罐也不会将其视为相关事件进行观测。在这项工作中,我们通过 Spoki 检查互联网范围的扫描流量,Spoki 是我们设计并实现的实时反应式网络望远镜。Spoki 响应异步 TCP SYN 数据包,并参与两阶段扫描第二阶段中发起的 TCP 握手。由于它极其轻量,可扩展至大型前缀,从而拥有独特机会记录 TCP 握手 ACK 中提交的首个数据序列。我们使用全球部署的 Spoki 反应式望远镜以及来自 IXP 和 ISP 的流数据集,分析了为期三个月的两阶段扫描器。我们发现互联网上占主导部分的 TCP SYN 具有不规则特征。我们的发现还清晰刻画了当今扫描的特征:(i) 高度定向,(ii) 不同区域观测点的扫描活动差异显著,以及 (iii) 相当大比例源自恶意来源。

关键词

引用

@article{arxiv.2110.05160,
  title  = {Spoki: Unveiling a New Wave of Scanners through a Reactive Network Telescope},
  author = {Raphael Hiesgen and Marcin Nawrocki and Alistair King and Alberto Dainotti and Thomas C. Schmidt and Matthias Wählisch},
  journal= {arXiv preprint arXiv:2110.05160},
  year   = {2021}
}

备注

Proc. of 31st USENIX Security Symposium, camera-ready