easy. The purpose of this study is to estimate the group size of Fast-Flux Service Network FFSN.. Uses Joint hypergeometric maximum likelihood estimat

Similar documents
山东省招生委员会

Microsoft PowerPoint - Performance Analysis of Video Streaming over LTE using.pptx

一般社団法人電子情報通信学会 信学技報 THE INSTITUTE OF ELECTRONICS, IEICE Technical Report INFORMATION THE INSTITUTE OF AND ELECTRONICS, COMMUNICATION ENGINEERS IEICE L

epub 61-2

Dan Buettner / /

Trend Micro

new Taiwanese children etc., it is imperative to build a new system of Primary Teachers training program, which is the system. It is the t

Microsoft Word 記錄附件

untitled

2015绿盟科技DDoS威胁报告

1 引言

財金資訊-80期.indd

IP TCP/IP PC OS µclinux MPEG4 Blackfin DSP MPEG4 IP UDP Winsock I/O DirectShow Filter DirectShow MPEG4 µclinux TCP/IP IP COM, DirectShow I

F4

14-1-人文封面

Microsoft Word - 7OCT TANG PAPER _in Chinese_.rtf

附件1:

Vol. 15 No. 1 JOURNAL OF HARBIN UNIVERSITY OF SCIENCE AND TECHNOLOGY Feb O21 A

填 写 要 求 一 以 word 文 档 格 式 如 实 填 写 各 项 二 表 格 文 本 中 外 文 名 词 第 一 次 出 现 时, 要 写 清 全 称 和 缩 写, 再 次 出 现 时 可 以 使 用 缩 写 三 涉 密 内 容 不 填 写, 有 可 能 涉 密 和 不 宜 大 范 围 公

Microsoft Word - 1-編者的話

Public Projects A Thesis Submitted to Department of Construction Engineering National Kaohsiung First University of Science and Technology In Partial

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

Microsoft Word - A doc

TH-1003_MN.pptx

A Study on Innovative Value Adding Model of New Building The Case Study of The Crystal House in Taichung StudentChen-Tair HUANG AdvisorDr.Chyan YANG A

2005 3,? :; ;, ;,,,,,,1 % %,,,,, 1 %,,,, : () ;, ;,,,,,,,,,,,,, (2004) ( GBΠT ) 16 (2004), (2004) 47

36(4) (2004) Journal of Soil and Water Conservation, 36(4) (2004) earthworms dig soil on surface and prevent plants to grow. But until D

2002中華民國科技管理研討會論文格式

IT Data-intensive application,iscsi Middl

2 response personnel to speed up the rescue operations after various natural or man-made disasters. Keywords: SMS, Database, Disaster

四、實務實習課程之實習工作日誌(請貼上掃描檔)

參、提升醫事人員專業素質及保健服務能力

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院

262 管 理 與 系 統 countries including Taiwan. Because of the liberalization policy of Taiwan s power industry, there is a critical demand to explore the m

清 华 大 学

Journal of Curriculum Studies September, 2013, Vol. 8, No. 2, pp A Study of the Relationship between Senior High School Curriculum and the Mult

~ 10 2 P Y i t = my i t W Y i t 1000 PY i t Y t i W Y i t t i m Y i t t i 15 ~ 49 1 Y Y Y 15 ~ j j t j t = j P i t i = 15 P n i t n Y

穨IC-1000

2 3. 1,,,.,., CAD,,,. : 1) :, 1,,. ; 2) :,, ; 3) :,; 4) : Fig. 1 Flowchart of generation and application of 3D2digital2building 2 :.. 3 : 1) :,

SIP/ENUM Trial

2. 文 獻 探 討 2.1 大 眾 運 輸 之 特 性 大 眾 運 輸 有 兩 項 營 運 目 的 : 第 一 是 減 少 使 用 私 人 運 輸 工 具, 以 抒 解 交 通 壅 塞 的 現 象 ; 第 二 是 藉 此 達 到 所 得 重 分 配 的 效 果 [2] 根 據 Lovelock [

Journal of Science and Technology Vol.9, No.4, pp , October Chi-Shoung Tzeng A Study of Color Names in

公 告 编 号 : 公 司 年 度 大 事 记 大 唐 融 合 通 过 CMMI3 评 估, 获 得 信 息 系 统 集 成 及 服 务 二 级 资 质 2015 年 1 月, 大 唐 融 合 在 历 时 5 天 的 评 估 工 作 中, 以 17 个 过 程 域 全 部 满 足 (

Microsoft PowerPoint ARIS_Platform_en.ppt

Welch & Bishop, [Kalman60] [Maybeck79] [Sorenson70] [Gelb74, Grewal93, Maybeck79, Lewis86, Brown92, Jacobs93] x R n x k = Ax k 1 + Bu k 1 + w

9 Internet 10 Internet


第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

业 务 与 运 营 社 交 网 络 行 为 将 对 网 络 流 量 造 成 较 大 影 响 3) 即 时 通 信 类 业 务 包 括 微 信 QQ 等, 该 类 业 务 属 于 典 型 的 小 数 据 包 业 务, 有 可 能 带 来 较 大 的 信 令 开 呼 叫 建 立 的 时 延 销 即 时

/3 CAD JPG GIS CAD GIS GIS 1 a CAD CAD CAD GIS GIS ArcGIS 9. x 10 1 b 1112 CAD GIS 1 c R2VArcscan CAD MapGIS CAD 1 d CAD U

ebook

User Group SMTP

13-4-Cover-1

XML XML XMPP XML XML Schema XML XML,,, XML,

小论文草稿2_邓瀚

报 告 1: 郑 斌 教 授, 美 国 俄 克 拉 荷 马 大 学 医 学 图 像 特 征 分 析 与 癌 症 风 险 评 估 方 法 摘 要 : 准 确 的 评 估 癌 症 近 期 发 病 风 险 和 预 后 或 者 治 疗 效 果 是 发 展 和 建 立 精 准 医 学 的 一 个 重 要 前

南華大學數位論文

Mechanical Science and Technology for Aerospace Engineering October Vol No. 10 Web SaaS B /S Web2. 0 Web2. 0 TP315 A

Vol. 22 No. 4 JOURNAL OF HARBIN UNIVERSITY OF SCIENCE AND TECHNOLOGY Aug GPS,,, : km, 2. 51, , ; ; ; ; DOI: 10.

T K mm mm Q345B 600 mm 200 mm 50 mm 600 mm 300 mm 50 mm 2 K ~ 0. 3 mm 13 ~ 15 mm Q345B 25

Time Estimation of Occurrence of Diabetes-Related Cardiovascular Complications by Ching-Yuan Hu A thesis submitted in partial fulfillment of the requi

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

黑面琵鷺2015

2004ING台北國際馬拉松的行銷策略分析

從封閉式轉型為開放式國家創新系統典範 business model ecosystem IBM Microsoft Intel PC PC Chesbrough & Appleyard, 2007closed innovation West, Vanhaverbeke, & Gassmann, 20

畢業專題結案報告書格式

一.NETGEAR VPN防火墙产品介绍

跨越文藝復興女性畫像的格局—

网宿科技股份有限公司2016年半年度报告全文

Improving the Effectiveness of the Training of Civil Service by Applying Learning Science and Technology: The Case Study of the National Academy of Ci

A dissertation for Master s degree Metro Indoor Coverage Systems Analysis And Design Author s Name: Sheng Hailiang speciality: Supervisor:Prof.Li Hui,

Microsoft Word - 专论综述1.doc

1 2 3

中國傳統醫學及養生保健學說中,與經脈及穴道有密不可分的關係

Thesis for the Master degree in Engineering Research on Negative Pressure Wave Simulation and Signal Processing of Fluid-Conveying Pipeline Leak Candi

劃 定 都 市 更 新 地 區 防 災 評 估 指 標 建 立 之 研 究 - 以 台 北 市 大 同 區 之 更 新 地 區 為 例 摘 要 民 國 八 十 八 年 台 灣 所 發 生 的 九 二 一 大 地 震 與 近 年 來 中 國 的 四 川 強 震 日 本 的 311 大 地 震, 皆 突


Microsoft Word - 46.doc

財團法人張思恒文教基金會

<A448A4E5AAC0B77CBEC7B3F8B2C43132A8F7B2C434B4C15F E706466>

third in 20 years. The student population will be in the range of million before Keywords education age population family planning

(156) / Spurious Regression Unit Root Test Cointergration TestVector Error Correction Model Granger / /

. 弘 光 學 報 65 期. 壹 前 言 脊 髓 損 傷 (spinal cord injury) 是 人 生 遭 遇 的 一 項 重 大 災 難 事 件, 常 與 意 外 伴 隨 發 生 例 如 車 禍 高 處 跌 落 等 ( 周 陳 賴,2008), 台 灣 每 年 約 有 一 千 兩 百 人

計 畫 案, 本 系 預 計 三 場 校 外 參 訪 活 動, 簡 述 如 下 : 參 訪 日 期 :3 月 28 日 ( 三 ), 參 訪 地 點 : 暨 南 大 學 集 集 小 鎮 參 訪 日 期 :4 月 27 日 ( 五 ), 參 訪 地 點 : 大 里 國 際 兒 童 英 語 村 國 立

2006中國文學研究範本檔

(2002) Gartner Group Toelle and Tersine(1989) VMI (1998) (VMI,Vender-Managed Inventory) (2003) (VMI,Vender-Managed Inventory) VMI AHP VMI - 133

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

<4D F736F F D20ABC8BFB5A677A5FEB1A1B9D2C5E9C5E7B1D0A87CAAECB1B4A9CAACE3A8732DB77CA55A2D522E646F6378>


j.sjbm

第 7 卷 第 6 期 中 華 民 國 98 年 6 月 息 安 全, 促 進 社 會 主 義 精 神 文 明 和 物 質 文 明 建 設 1 ;2004 年 中 共 十 六 屆 四 中 全 會 中 共 中 央 關 於 加 強 黨 的 執 政 能 力 建 設 的 決 定, 則 以 傳 統 與 非 傳

BizSpark 初 创 公 司 计 划 指 南 目 录 什 么 是 BizSpark?... 1 计 划 概 述... 1 计 划 结 构 和 角 色... 1 初 创 公 司 资 格... 3 使 用 BizSpark 的 产 品 和 联 机 服 务 的 示 例 :... 3 职 责... 5

<4D F736F F D BD75A457B943C0B8A5C7B86FBCD2A6A1A4C0AA52A4A7B9EAC3D2ACE3A8732E646F63>

2

1 119 Clark 1951 Martin Harvey a 2003b km 2

Journal 5-2_ indb

Microsoft PowerPoint - 数据通信-ch1.ppt

untitled

Microsoft Word - 00-巻頭言.doc

14-2-人文封面

Transcription:

第十六卷第一期 2014 年 3 月 (pp.1~16) a b,* a b FFSN agent FFSN FFSN FFSN-Agent Flux-Agent Bot FFSN Fast-Flux Service Network FFSN Capture-Recapture Method CRM Joint hypergeometric maximum likelihood estimator JHE Flux-Agent Estimating Population Size of Fast-Flux Domain - Using Joint Hypergeometric Maximum Likelihood Estimator Method Tung-Ming Koo a Hung-Chang Chang b a Department of Information Management, National Yunlin University of Science and Technology b Graduate Institute of Information Management, National Yunlin University of Science and Technology Abstract FFSN is one of the enormous threats of internet. It can hide the attackers behind a group of agents and by this way the attackers can avoid being detected. The benefit of FFSN to attackers is the malicious websites can be protected and the survival time can be prolonged. The danger of FFSN is getting more serious and Flux-Agent could be a Bot note. To estimate the size of FFSN can find the danger degree but to estimate the size is not * 通訊作者電子郵件 :g9823811@yuntech.edu.tw DOI: 10.6188/JEB.2014.16(1).01 March 2014 1

easy. The purpose of this study is to estimate the group size of Fast-Flux Service Network FFSN.. Uses Joint hypergeometric maximum likelihood estimator JHE of Capture- Recapture Method CRM to estimate the group size of Flux-Agent. By computing the joint hypergeometric maximum likelihood estimator JHE of Program NOREMARK, the group size can be found. The experiment result can find the group size more quickly than census. Keywords: Capture-Recapture, Fast-Flux Service Networks, Size Estimation 1. National Crime Squad High Tech Crime Team 2010 Bredolab Botnet Botnet Parket, 2012 Fast-Flux Service Networks FFSN FFSN DNS FFSN Round Robin DNS RR-DNS 2003 DNS agent Google Yahoo Fast-Flux Fast-Flux phishing 2009 FFSN IP ATLAS http://atlas.arbor.net/summary/fastflux Malware Domain List http://www.malwaredomainlist.com/ 2 March 2014

Capture-Recapture Method CRM Joint hypergeometric maximum likelihood estimator JHE Flux-Agent 2 3 FFSN JHE 4 5 2. 2.1 Round Robin DNS(RR-DNS) RR-DNS IP Client DNS IP Client 2003 RR-DNS (1) DNS RR-DNS (2) DNS (3) Client 2.2 Botnet Bot IRC Channel Bot IRC Channel Scharrenberg, 2008 1999 IRC Bot SubSeven V2.1 Bot Bächer et al., 2007 Botnet Botnet Botmaster Botmaster Bot Bot Saha and Gairola, 2005 Botnet March 2014 3

DDoS Botmaster Botnet Spammer 50,000 100,000 Botnet Click fraud Daswani and Stoppelman, 2007 2.3 Fast-Flux Service Network(FFSN) FFSN agent FFSN DNS Botnet Honeynet Project Project, 2007 FFSN fully qualified domain name, FQDN IP IP Round-Robin Time-To- Live, TTL IP FFSN FFSN agent TTL Client DNS HTTP MotherShip MotherShip 1 Honeynet Project Project, 2007 FFSN single-flux double-flux FFSN 2.3.1 Single-Flux Service Networks 2 eventdraw.com Fast-Flux domain (1) DNS server eventdraw.com (2) DNS server Fast-Flux DNS server 4 March 2014

1 Holz et al., 2008 2 single-flux Scharrenberg, 2008 (3) Fast-Flux DNS server eventdraw.com IP (4) DNS server IP (5) IP FF Agent March 2014 5

(6) FF Agent Mothership Web server (7) Mothership Web server FF Agent (8) FF Agent Mothership agents Mothership DNS server FFSN single-flux networks 2.3.2 Double-Flux Service Networks 如圖 3 為 double-flux networks 的範例 跟 single-flux 不同的是 name server, 是連結到其中一個 agent, 而不是連結至 Fast-Flux name server, 再經由 agent 轉送請求到 Fast-Flux name server, 之後回傳給請求的 name server, 這樣一來就無法確認 Fast- Flux name server 的 IP 位址 Honeynet Project Project, 2007 FFSN (1) single-flux networks DNS agent A Record 3 10 (2) FFSN agent 3 double-flux Scharrenberg, 2008 6 March 2014

(3) double-flux networks round-robin A Record IP double-flux domain NS record 2007 FFSN fast-flux command and control C&C HTTP protocol 2012 Persisci FFSN FFSN FFSN Persisci et al., 2012 2.4 重複捕取法 Capture-Recapture Method CRM 2006 closed Lincoln-Petersen open Jolly-Seber Jolly, 1965 2006 2005 Mane P2P Capture-Recapture Method CRM P2P Capture-Recapture Method P2P Mane et al., 2005 2007 Weaver Collins Netcraft Castlecops netblocks Weaver and Collins, 2007 2008 100000 P2P 2008 2008 Holz March 2014 7

Fast-Flux Domain Flux-Agent Holz et al., 2008 2012 P2P Botnet P2P Botnet Botnet peer list P2P Botnet P2P Botnet Koo et al., 2012 2.5 族群估計 Lincoln-Petersen Lincoln-Petersen Program CAPTURE ; Jolly Seber Program SURGE Program POPAN Program NOREMARK Program MARK ProgramCARE-2 2006 Program NOREMARK Krebs, 1999 Program NOREMARK Program NOREMARK Joint hypergeometric maximum likelihood estimator JHE Immigration-emigration Minta and Mangel estimator Bowden's estimator Joint hypergeometric maximum likelihood estimator Minta and Mangel estimator Bowden's estimator Immigration-emigration Joint hypergeometric maximum likelihood estimator JHE Lincoln-Petersen i 2 2006 3. FFSN agent FFSN FFSN 8 March 2014

Joint hypergeometric maximum likelihood estimator JHE FFSN FFSN 4 FFSN A Record JHE 4 FFSN JHE (1) 一般在 DNS ZONE TTL 預設在 86400S 1 天, 在研究前期實驗中發現最大族群族 TTL 10S 數量為 3266, 所需耗費時間為 32660 秒, 表示在 DNS CACHE 更新前能將所有族群數量 QUERY 出來 (2) FFSN agent 在一個區段時間內其大小不會有任何變動 (3) 因為 FFSN 是使用 RR-DNS 技術來運作, 因此在 dig 網域名稱時其所被捕獲的 A Record 機率是相等的 (4) 因為規模估計 FFSN 皆是透過實驗系統自動記錄, 並儲存至資料庫記錄, 所以並不會有脫落或誤判的情形發生 FFSN JHE FFSN Fast-Flux Domain DNS query A Record query Fast-Flux Agent Fast-Flux March 2014 9

Domain Agent A Record DNS query TTL Time To Live TTL TTL Unit JHE T i m i n i (1) T i i (2) m i i i (3) n i i JHE i m i T i N Ti mi ni mi P r ( mi N Ti ni), i 1 k (1) N n N joint likelihood function i T i N Ti k mi ni mi L( N Ti n i mi ), i 1 k (2) i 1 N n maximum likelihood estimator, MLE JHE Closed Population Model Estimation 1 1 Chapman 1951 N N i ( n 1)( 1) i Ti N 1, i 1 k (3) m 1 i 4. 4.1 資料來源 Fast-Flux Domain FFSN ATLAS - Arbor Networks http://atlas.arbor.net/summary/fastflux Malware Domain List www.malwaredomainlist.com 10 March 2014

2010/05 2012/08 Domain 1340 DNS query 4525237 4.2 系統環境 IP FFSN Domain Agent A Record A Record A Record Google DNS Server IP:8.8.8.8 4.3 實證資料 JHE a 0.05 95% TTL *10 *400 10 JHE Fast-Flux Domain a 0.05 TTL 5 5 JHE IP TTL Unit (1) IP 2766 3266 200 TTL Units TTL 10s 2000 Agent (2) IP 1402 2525 130 TTL Units TTL 10s 1300 Agent March 2014 11

(3) IP 409 813 TTL *50 *370 TTL Units TTL 300s 3600s TTL Agent erosocialka.ru 6 TTL 200 JHE 2.040221% -2.349344% 200 TTL Units JHE erosocialka.ru erosocialka.ru 4525237 DNS query 1340 Domain GEPHI Layout 7 4.5 結果討論 FFSN JHE TTL Fast-flux Domain (1) IP 2766 3266 200 TTL Units TTL 10s 2000 Agent 12 March 2014

FFSN (2) IP 1402 2525 130 TTL Units TTL 10s 1300 Agent (3) IP 409 813 TTL *50 *370 TTL Units TTL 300s 3600s TTL Agent TTL FFSN Fast-Flux Domain A Record IP 122.194.5.110 dartzofmybpull.ru shokoladdeath.ru 7 A Record Botnet 5. Fast-Flux Service Network FFSN FFSN March 2014 13

FFSN FFSN BOT FFSN 5.1 結論 (1) JHE FFSN TTL FFSN Fast-Flux Domain 14 FFSN (2) A Record botnet (3) FFSN 409 3266 (4) Domain Agent IP IP LIST Domain IP LIST ISP 5.2 未來研究方向 TTL FFSN 8 25 TTL 200 FFSN TTL 500 2006 2006 2006 2008 P2P 44 6 99-101 14 March 2014

25 FFSN 2009 DNS -Fast-Flux 66 74-78 2003 RR-DNS 2003 Bächer, P., Holz, T., Kötter, M., & Wicherski, G. (2008). Know your enemy: Tracking botnets. Retrieved October 29, 2009, from http://www.honeynet.org/papers/bots/ Daswani, N., & Stoppelman, M. (2007). The anatomy of Clickbot A. Proceedings of USENIX HotBots 07, Cambridge, USA. Holz, T., Gorecki, C., Rieck, K., & Freiling, F. C. (2008). Measuring and detecting fast-flux service networks. NDSS Symposium 2008, San Diego, USA. Jolly, G. M. (1965). Explicit estimates from capture-recapture data with both death and immigration-stochastic model. Biometrika, 52 (1/2), 225-247. Krebs, C. J. (1999). Ecological methodology (2nd ed.). USA: Benjamin Cummings. Koo, T. M., Chang, H. C., & Liao, W. C. (2012). Estimating the size of P2P botnets. International Journal of Advancements in Computing Technology, 4 (12), 386-395. Mane, S., Mopuru, S., Mehra, K., & Srivastava, J. (2005). Network size estimation in a peer-to-peer network (TR 05-030). MN, USA: Department of Computer Science and Engineering, University of Minnesota. March 2014 15

Parket, L. (2010). Dutch national crime squad announces takedown of dangerous botnet. Retrieved January. 27, 2014, from http://www.om.nl/actueel/nieuws-_en/@154338/ dutch_national_crime/ Persisci, R., Corona, I., & Giacinto, G. (2012). Early detection of malicious flux networks via large-scale passive DNS traffic analysis. IEEE Transactions on Dependable and Secure Computing, 9 (5), 714-726. Salusky, W., & Danford, R. (2007). Know your enemy: Fast-flux service networks. Retrieved October 29, 2009, from http://www.honeynet.org/papers/ff Saha, B., & Gairola, A. (2005). Botnet: An overview. India: Indian Computer Emergency Response Team. Scharrenberg, P. (2008). Analyzing fast-flux service networks. Unpublished master s dissertation, University of Aachen, Germany. Weaver, R., & Collins, M. (2007). Fishing for phishes: Applying capture-recapture methods to estimate phishing populations. Proceedings of the anti-phishing working groups 2nd annual ecrime researchers summit, NY, USA. 16 March 2014