成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

不解密數據竟也能識別TLS加密的惡意流量?

安全
談到加密,TLS(Transport Layer Security Protocol,傳輸層安全協議)就是當前使用非常廣泛的協議:國外部分研究機構的數據顯示,已有至多60%的網絡流量采用TLS,當然也包括一些惡意程序(雖然大約只有10%)。

加密一直都是保護用戶通訊隱私的重要特性,可如果惡意程序在傳播過程中也加密的話,對這樣的流量做攔截感覺就麻煩了很多。談到加密,TLS(Transport Layer Security Protocol,傳輸層安全協議)就是當前使用非常廣泛的協議:國外部分研究機構的數據顯示,已有至多60%的網絡流量采用TLS,當然也包括一些惡意程序(雖然大約只有10%)。

[[168490]]

來自思科的一組研究人員最近研究出一種方法,不需要對這類流量進行解密,就能偵測到采用TLS連接的惡意程序,是不是感覺有點小神奇?

 

不解密數據竟也能識別TLS加密的惡意流量?

TLS協議

這是怎么做到的?

思科已經公開了這份研究報告,題為《辨認使用TLS的惡意程序(無需解密)》(英文其實表達得更為準確,名為”Deciphering Malware’s use of TLS”)。我們比較籠統地歸結原理,其實是TLS協議本身引入了一系列復雜的數據參數特性——這些特性是可以進行觀測檢查的,這樣自然就能針對通訊雙方做出一些合理的推斷。

這份報告中有提到:“通過這些特性,我們可以檢測和理解惡意程序通訊方式,與此同時TLS本身的加密屬性也能提供良性的隱私保護。”聽起來似乎還是比較理想的新技術——在不需要對流量進行解密的情況下就達成流量安全與否的判斷,的確具備很大意義。

為此,思科大約分析了18個惡意程序家族的數千個樣本,并在企業網絡中數百萬加密數據流中,分析數萬次惡意連接。整個過程中,網絡設備的確不對用戶數據做處理,僅是采用DPI(深度包檢測技術)來識別clientHello和serverHello握手信息,還有識別連接的TLS版本。

“在這篇報告中,我們主要針對433端口的TLS加密數據流,盡可能公正地對比企業一般的TLS流量和惡意TLS流量。為了要確認數據流是否為TLS,我們需要用到DPI,以及基于TLS版本的定制signature,還有clientHello和serverHello的信息類型。”

“最終,我們在203個端口之上發現了229364個TLS流,其中443端口是目前惡意TLS流量使用最普遍的端口。盡管惡意程序端口使用情況多種多樣,但這樣的情況并不多見。”

不解密數據竟也能識別TLS加密的惡意流量?

 

不僅如此,據說他們還能就這些惡意流量,基于流量特性將之分類到不同的惡意程序家族中。“我們***還要展示,在僅有這些網絡數據的情況下,進行惡意程序家族歸類。每個惡意程序家族都有其獨特的標簽,那么這個問題也就轉化為不同類別的分類問題。”

“即便使用相同TLS參數,我們依然就夠辨認和比較準確地進行分類,因為其流量模式相較其他流量的特性,還是存在區別的。我們甚至還能識別惡意程序更為細致的家族分類,當然僅通過網絡數據就看不出來了。”

實際上,研究人員自己寫了一款軟件工具,從實時流量或者是抓取到的數據包文件中,將所有的數據輸出為比較方便的JSON格式,提取出前面所說的數據特性。包括流量元數據(進出的字節,進出的包,網絡端口號,持續時間)、包長度與到達間隔時間順序(Sequence of Packet Lengths and Times)、字節分布(byte distribution)、TLS頭信息。

其實我們談了這么多,還是很抽象,整個過程還是有些小復雜的。有興趣的同學可以點擊這里下載思科提供的完整報告。

分析結果準確性還不錯

思科自己認為,分析結果還是比較理想的,而且整個過程中還融合了其機器學習機制(他們自己稱為機器學習classifiers,應該就是指對企業正常TLS流量與惡意流量進行分類的機制,甚至對惡意程序家族做分類),正好做這一機制的測試。據說,針對惡意程序家族歸類,其準確性達到了90.3%。

“在針對單獨、加密流量的識別中,我們在惡意程序家族歸類的問題上,能夠達到90.3%的準確率。在5分鐘窗口全部加密流量分析中,我們的準確率為93.2%(make use of all encrypted flows within a 5-minute window)。”

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2019-01-04 14:14:13

2025-03-12 06:00:00

加密流量安全

2021-10-10 12:43:44

惡意軟件加密流量網絡攻擊

2021-04-28 09:21:41

惡意軟件TLS加密通信

2024-01-04 12:47:00

Linux命令工具

2023-12-14 12:42:42

2015-11-09 14:33:08

2018-07-30 11:56:17

解密加密開發

2010-05-25 10:28:57

2019-10-29 09:55:59

人臉識別人工智能亞馬遜

2024-11-04 09:43:00

模型訓練

2010-07-06 10:35:59

2010-12-16 13:59:52

OpenSSL

2014-11-24 09:13:38

2016-10-17 09:20:20

2024-02-18 13:34:42

云計算

2023-01-26 14:15:55

識別分割可遷移

2017-02-14 21:10:09

2022-09-28 08:32:46

惡意軟件網絡攻擊

2024-07-09 10:13:15

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 懂色av蜜桃av | 国产成人精品午夜视频免费 | 欧美日韩成人 | 久久精品欧美一区二区三区麻豆 | 成人小视频在线免费观看 | 久久久做 | 亚洲国产欧美一区二区三区久久 | 精品成人69xx.xyz | 中文字幕日韩在线 | 国产精品伦一区二区三级视频 | 91在线综合 | 国产成人a亚洲精品 | av在线免费观看网址 | 国产精品黄色 | 欧美激情国产精品 | 久久久久久中文字幕 | 天堂av在线影院 | 亚洲视频在线一区 | 国产999精品久久久 精品三级在线观看 | 国产精品色一区二区三区 | 日韩综合网 | 91麻豆精品国产91久久久久久 | 99精品亚洲国产精品久久不卡 | 成人久久久久 | 欧美视频xxx | av官网在线| 国产精品一区视频 | 成人免费视频网址 | 久久精品亚洲成在人线av网址 | 国产精品久久久久久久久免费 | 中文字幕在线播放第一页 | 久久久久网站 | 日韩在线免费播放 | 欧美日韩高清免费 | 国产激情在线观看视频 | 久久久久精 | 91高清视频在线观看 | 欧美日韩国产不卡 | 亚洲国产成人精品久久久国产成人一区 | 中文字字幕一区二区三区四区五区 | 久久99精品国产 |