基于时间特征的HTTPS中间人攻击检测方法.pdf
《基于时间特征的HTTPS中间人攻击检测方法.pdf》由会员分享,可在线阅读,更多相关《基于时间特征的HTTPS中间人攻击检测方法.pdf(7页珍藏版)》请在咨信网上搜索。
1、收稿日期:修回日期:基金项目:国家重点研发计划前沿科技创新专项基金资助项目()作者简介:姜 博()男硕士生主要研究方向为网络安全:.:/基于时间特征的 中间人攻击检测方法姜 博 林 伟(信息工程大学河南 郑州)摘要:中间人攻击是网络攻击的一种常用手段其中超文本传输安全()协议的中间人攻击危害较大已有检测方法主要面向单客户端以证书匹配验证为主要手段部署成本和性能开销较高 通过分析()握手阶段的密钥协商、证书验证等关键报文提出基于时间特征的 中间人攻击检测方法从流量角度提供了一种检测思路具有更广泛的适用场景 实验结果表明该方法在互联网环境测试数据集下具有较高的准确率关键词:协议流量劫持中间人攻击攻
2、击检测机器学习中图分类号:文献标识码:文章编号:().引言网络安全领域已成为世界各国重要角力点攻防斗争日趋激烈部分高级持续威胁()组织可能已经通过网络攻击系统入侵国内部分关键网络节点伺机执行情报搜集和特定目标攻击任务 以美国为例其国家安全局()开发的“量子”()系统支持通过多种方式进行网络流量劫持和注入攻击可以劫持全世界任意地区任意上网用户的正常网页浏览流量 调查表明美国 下属特定入侵行动办公室()近年对中国国内的网络目标实施了上万次的恶意网络攻击控制了数以万计的网络设备(网络服务器、上网终端、网络交换机、电话交换机、路由器、防火墙等)第 卷第 期 年 月信 息 工 程 大 学 学 报 .流量
3、被劫持后可用于执行中间人()攻击等多种攻击样式针对基于 的应用层加密协议中间人可以充当会话代理同通信双方建立双向连接获取、篡改和转发原始数据 基于()协议的超文本传输安全()协议是目前访问网站最常用的加密协议当前客户端侧针对/协议的中间人攻击检测研究主要基于单个网络终端使用证书交叉比对验证、引入额外的网页内容校验和构造异常探测包等方法在部署成本、检测效率和应用场景上都存在一定局限性本文针对前述攻击场景基于国内网络环境对中间人攻击展开研究提出基于时间特征的客户端侧 中间人攻击检测方法 该方法通过提取 流量在 握手阶段密钥交换、证书验证等报文的时延特征使用机器学习算法训练出最佳模型并使用实际互联网
4、流量作为测试集进行了性能验证在该测试集上的整体准确率为 相关工作 协议最高版本为.国际工程任务组()基于该版本规范制定出.协议标准最新版本为.为不引起混淆除特别说明版本外本文统称其为 协议针对 协议的中间人攻击有 种方式:和 将客户端一侧的 连接降级为 连接避免浏览器证书检查 同客户端和服务端建立双向 连接获取通信数据是目前主要的攻击方式 要求中间人伪造的网站证书能够被浏览器或用户信任对于非法证书安全意识不高的用户可能会直接忽略浏览器警告攻击者还可能通过攻击防护不严的认证中心()机构获取私钥从而签发合法证书全球已数次发生此类事件 此外权力部门可以强制 针对特定目标颁发合法证书从而秘密劫持网络通
5、信美国的 机构主导了证书市场被许多国家和组织使用其执行此类攻击更不容易被发现 目前检测 中间人攻击的研究主要有基于证书和基于流量 种方式基于证书的检测方法使用证书哈希、证书认证主体等信息作为主要依据 文献开发了一个浏览器插件通过对比网站证书链中的 机构所属国家变化检测和阻止攻击 文献使用分布在多个国家的采集节点构造可信证书库通过在客户端还原网站证书链同证书库进行匹配来判断是否遭到中间人攻击 文献提出在多个网络和自治系统内部署终端探针对服务端证书进行交叉验证检测中间人攻击推导了封闭模型用于估计在一定概率下检测中间人所需探针的平均数量 文献提出一种签名检查协议客户端通过独立于公钥基础设施()的签名
6、保护信道从第三方服务器远程检索站点证书指纹与本地接收的证书指纹进行比对 文献针对安卓软件提出混合证书验证方法通过代理本机所有 流量检查证书可信度并使用社交网络的在线帮助功能进行辅助验证 文献针对 网络环境提出通过蜜罐诱探攻击和本地 代理实时获取服务端证书同本地证书知识库进行比对基于流量的检测方法使用时间特征、指纹特征等作为主要依据 文献首次尝试通过主动探测服务器根据数据包往返时间的比值来识别是否为反向代理 其研究表明使用恶意代理的网站与合法网站的 /时间比累积函数有较大差异 文献针对 提出了基于时间分析的检测方法 握手时间同阈值对比异常后结合证书验证进行投票表决 该方法仅使用握手总时延同阈值进
7、行比对对网络环境适应性较差需要有先验统计数据 文献首次分析了在野使用的基于反向代理原理的网络钓鱼工具包此类钓鱼网站使用合法证书且在任何节点访问得到的证书都相同 通过分析和实验确定了部分包时延和 库版本概率等特征使用随机森林作为分类器通过检测可疑域名网站在互联网中识别出多个 钓鱼网站 该方法通过主动构造和发送多种格式数据包的实现特征提取有一定的性能和网络开销 虽然其对基于反向代理原理的中间人工具包泛化性较好但实验表明无法检测到网络中存在的透明代理综上所述基于证书的检测方式主要面向单客户端以在线证书交叉验证或证书库匹配为检测手段规模化部署和维护存在较高成本信任模型较为复杂引入了新的隐私风险且频繁的
8、证书验证请求有较大的性能开销 基于流量特征的检测方式现有研究较少存在泛化性及效率不高、应用场景不足等问题 信 息 工 程 大 学 学 报 年 中间人攻击.攻击模型互联网环境下的流量劫持有多种方式如地址解析协议()欺骗、域名系统()欺骗、网络钓鱼、透明代理、域间路由劫持()、()劫持等其目的都是将通信流量定向到中间人在此基础上中间人在客户端与服务端之间充当代理转发数据攻击模型如图 所示图 中间人攻击模型.握手过程为使网站支持 网站所有者需要向 提交认证材料申领数字证书证书包含持有者、域名及公钥等信息 通常情况下 在通信时仅要求服务器向客户端提供证书 在成功建立 连接后为减少下次通信的握手时间以及
9、运算开销可以缓存协商的会话密钥、加密套件等供后续请求使用称为会话复用 本文对会话复用和 握手阶段的密钥协商细节不做讨论主要介绍通信双方首次建立连接时的消息顺序及作用.协议已得到主流浏览器的支持但通过对综合排名网站.中 网站进行访问和分析使用.协议的网站约占 本文主要关注基于.的 协议.握手过程如图 所示(根据密钥协商算法不同部分报文字段略有区别)的 次握手建立连接后进入 握手阶段消息 由客户端发出 报文包含支持的 版本、加密套件和可选字段等消息 由服务端发出 报文包含确定使用的 版本、加密套件和可选字段等 报文包含服务端使用的证书链客户端在接收到服务端证书后通过在线证书状态协议()或操作系统、
10、浏览器内置的可信根证书对其进行合法性验证消息 由客户端发图 .握手过程出 报文包含预主密钥或者 交 换 的 协 商 参 数 报文表明此后客户端送的消息均已加密 报文包含由前述所有握手消息计算得到的 由服务端对其进行验证消息 由服务端发出报文作用同消息 消息 及后续是由协商出的加密算法和对称密钥加密的通信数据.基于 的中间人攻击 称为密钥伪造攻击或证书替换攻击当检测到目标客户端向目标网站 发起 连接请求或在 报文的服务器名称指示()字段中检测到目标网站域名时使用 私钥签发证书 伪造的证书对真实服务端域名等信息进行了签名认证如果该证书合法或已被用户信任浏览器不会弹出任何警告信息中间人即可同客户端和
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 时间 特征 HTTPS 中间人 攻击 检测 方法
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。