Microsoft Team sporer ondsindede brugere

Anonymitet på internettet kan både være en velsignelse og en forbandelse. Mens evnen til at gemme sig bag anonyme proxyer og hurtigt skiftende internetprotokoladresser (IP) har muliggjort friere ytring i nationer med undertrykkende regimer, tillader de samme teknologier cyberkriminelle at skjule deres spor og videregive ondsindet kode og spam til lovlig kommunikation.





I et papir, der præsenteres i næste uge kl SIGCOMM 2009 i Barcelona, ​​Spanien, demonstrerer tre forskere fra Microsofts forskningscenter i Mountain View, CA, en måde at fjerne anonymitetens skjold fra sådanne skyggefulde angribere. Ved hjælp af et nyt softwareværktøj var de tre computerforskere i stand til at identificere de maskiner, der var ansvarlige for ondsindet aktivitet, selv når værtens IP-adresse ændrede sig ofte.

Det, vi virkelig prøver at nå frem til, er værten, der er ansvarlig for et angreb, sagde Yinglian Xie , et medlem af Microsoft-teamet. Vi forsøger ikke at spore disse identifikatorer, men knytte dem til en bestemt vært.

Prototypesystemet, kaldet HostTracker, kan resultere i bedre forsvar mod onlineangreb og spamkampagner. Sikkerhedsfirmaer kunne for eksempel opbygge et bedre billede af, hvilke internetværter der skal blokeres fra at sende trafik til deres kunder, og cyberkriminelle ville have sværere ved at camouflere deres aktiviteter som legitim trafik.



Xie og hendes kolleger, Fang Yu og Martin Abadi, analyserede en måneds data – 330 gigabyte – indsamlet fra en stor e-mail-tjenesteudbyder i et forsøg på at afgøre, hvilke brugere der var ansvarlige for at sende spam ud. For at spore oprindelsen af ​​flere spam-udbrud studerede forskerne optegnelser, herunder mere end 550 millioner bruger-id'er, 220 millioner IP-adresser og et tidsstempel for begivenheder såsom at sende en besked eller logge ind på en konto.

Sporing af oprindelsen af ​​meddelelser – en nøgleopgave til at spore spam og andre former for internetangreb – involverede rekonstruering af relationer mellem konto-id'er og de værter, hvorfra brugere har forbindelse til e-mail-tjenesten. For at gøre dette klumpede forskerne alle ID'erne sammen fra forskellige værter over en bestemt tidsperiode. HostTracker-softwaren finkæmmede derefter disse data for at løse eventuelle konflikter. For eksempel syntes mere end én bruger nogle gange at stamme fra den samme IP-adresse, eller en enkelt bruger havde flere ID-adresser i overlappende perioder.

HostTracker løser konflikterne ved at krydshenvise dataene for at identificere proxyservere, som tillader flere værter at vises som en enkelt IP-adresse, og for at bestemme, hvornår en gæst brugte en legitim vært. Det faktum, at vi er i stand til at spore ondsindet trafik til selve proxyen, er en forbedring, fordi vi er i stand til at udpege den nøjagtige oprindelse, siger Xie.



Forskerne skabte også en måde at automatisk sortliste trafik fra en bestemt IP-adresse, når HostTracker-systemet har fastslået, at værten på den adresse er kompromitteret. Ved at bruge denne metode til simulering var forskerne i stand til at blokere ondsindet trafik med en fejlrate på fem procent – ​​med andre ord var 5 ud af 100 IP-adresser klassificeret som ondsindede faktisk legitime. Brug af yderligere oplysninger til at identificere god brugeradfærd reducerede denne falsk-positive rate til mindre end én procent.

Resultaterne tyder på, at HostTracker ville være en god måde at forfine den nuværende måde at forsvare sig mod distribuerede denial-of-service-angreb og spam-kampagner på, siger Gunter Ollmann, vicepræsident for forskning og udvikling hos Damballa , et firma, der hjælper virksomheder med at finde og eliminere kompromitterede værter i et computernetværk.

Brug af denne teknik vil hjælpe med at finde botnets, der har en høj frekvens af trafik, såsom spamkampagner, DDoS-angreb og måske klik-through-angreb, siger Ollmann. Andre angreb, såsom adgangskodestjæling og banktrojanske heste, hvor angrebet er mere værtscentreret – denne form for teknik ville ikke være så effektiv.



Xie erkender, at selvom teknikken er nyttig til at oprette lister over værter, der skal spores, kan den være mindre nyttig for retshåndhævende myndigheder, der forsøger at identificere angriberne bag onlinekriminalitet. Den ansvarlighed, vi taler om, er ikke domstolsansvarlighed, siger hun. Vi ønsker at adskille de to begreber. Den ansvarlighed, vi taler om, er evnen til at identificere værterne.

skjule