网络攻击溯源与VoIP通话证据提取技术解析
一、IP溯源相关工作
IP溯源是调查和追踪网络攻击的重要策略,它虽不能防止和减轻攻击,但能识别攻击数据包的来源。IP溯源技术可分为被动和主动两类:
-
被动溯源技术
:在攻击进行时做出检测决策,需要大量流量(如DDoS攻击),采用日志记录、数据包标记和混合方法(日志记录与标记结合)。不过,当攻击流量减少时,这些技术就会失效,对事后分析效果不佳。
-
主动溯源技术
:包括数据包标记和接口标记。数据包标记又分为概率性数据包标记(PPM)和确定性数据包标记(DPM)。PPM需要大量数据包来收敛攻击者信息,而DPM只需较少数据包就能进行溯源,还能进行事后分析。
以下是几种不同的DPM方案:
-
Belenky和Ansari的DPM
:仅入口边缘路由器标记数据包,每个边界路由器在数据包进入网络时,将其传入的IP地址标记在16位ID字段中。由于IP地址超过16位,因此将IP地址拆分为两个数据包,并使用1位保留标志来指示IP地址的第一部分和第二部分。
-
Rayanchu和Barua的扩展方案
:将所有IP信息嵌入单个数据包中,16位数据包ID字段标记为边缘路由器32位IP地址的16位哈希值,网络维护一个表以根据数据包哈希值识别IP地址。
-
Lin和Lee的方案
:提出一种健壮、可扩展的DPM方案,使用多个哈希函数来降低地址摘要冲突的概率,该技术用3位来区分8种不同的哈希函数,其余14位携带哈希后的地址信息。
-
Jin和Yang的方案
:提出基于DPM的冗余分解用于IP溯源,标记字段分为信息和索引两部分,每个入口边缘路由器将其对应的IP地址分解为片段,相邻片段有一些冗余位,IP ID字段标记其中一个片段。
-
Xiang等人的方案
:提出一种灵活的DPM方案来识别攻击数据包的来源,采用灵活的标记长度策略以适应不同的网络环境,还根据参与路由器的负载使用灵活的基于流的标记技术来改变标记率。
路由器接口标记(RIM)机制将路由器接口视为溯源的原子单位:
-
Chen等人的RIM
:使用支持RIM的路由器为每个数据包标记处理该数据包的硬件接口的标识符,标记是一个本地组合的唯一路由器输入ID字符串,用作全局唯一的路径标识符,使用5位表示距离、6位表示异或值和6位表示接口ID。
-
Yi等人的DPM
:提出一种DPM技术,为通过路由器的每个数据包标记一个链路签名(两个相邻节点地址信息的摘要),每个路由器都参与标记,且标记随每个路由器而变化,每个数据包中都包含完整的路径信息,可实现单数据包IP溯源。
-
Peng等人的方案
:提出一种增强的、经过认证的DPM,使用路径编号进行溯源,子网边缘支持DPM的路由器根据传入接口标记每个数据包,支持PPM的路由器最接近数据包源,为每个数据包标记代表其与支持DPM的路由器之间路径的路径标识符,这有助于攻击检测和过滤,以及从经过认证的标记中获取准确信息。
二、确定性路由器和接口标记
该IP溯源技术确定性地为每个数据包标记数据包进入网络时所经过的路由器的接口编号和地址,且仅第一个路由器进行标记,以防止其他路由器覆盖标记,从而能够在入口路由器之外进行溯源。
例如,在一个包含各种主机、交换机、路由器和接口的架构中,攻击者通过入口边缘路由器R1连接到互联网,数据包通过接口I2到达第一个路由器R1。路由器R1的其他接口I1、I3、I4和I5分别连接到交换机S1、主机以及两个路由器R2和R3。攻击路径上的每个数据包都确定性地标记有接口编号I2和路由器R1 IP地址的哈希值,其他路由器(如R3到R13)不会覆盖该标记。只有通过接口I1、I2和I3到达的数据包会被路由器R1标记,因为它们属于内部网络,而通过连接到路由器R2和R3的I4和I5到达的数据包不会被标记,每个数据包仅标记一次,包含两个值:接口编号和路由器IP地址的哈希值。
1. 标记编码
标记技术使用IP报头中的32位(对应16位ID字段、3位片段标志字段和13位片段偏移字段)来存储标记信息。由于互联网上的分段流量相对较少(约占所有流量的0.25%),这32位在正常IP报头中成为冗余空间,可用于存储标记信息。
与Rayanchu和Barua的技术类似,将32位IP地址的16位哈希值嵌入ID字段。企业网络级Cisco路由器最多连接4096个接口,标记中最多使用12位,13位偏移量的最低12位用于存储接口编号。为了表明使用的字段不包含分段信息,将DF位设置为1,MF位设置为0。
以下是编码和标记路由器IP地址和接口编号的算法:
Algorithm 1 : Marking the address and interface number of router Ri.
for each outbound packet P reaching router Ri through interfaces
Ij ⊆Ilocal do
write HashIP16(Ri) into P.Identification
write Ij into P.offset[0..11]
set P.DF = 1
set P.MF = 0
end for
2. 溯源操作
溯源操作很简单,因为每个数据包都包含识别第一个入口路由器和数据包到达该路由器所经过的接口所需的信息。IP报头中的16位识别字段给出路由器32位IP地址的16位哈希值,偏移字段中的12位值表示接口编号。识别攻击数据包进入网络的接口,能比仅识别第一个入口边缘路由器的其他溯源技术更接近攻击者。由于每个数据包都包含所有标记信息,溯源操作仅需一个数据包。
以下是在受害者端进行重建的算法:
Algorithm 2 : Reconstruction at victim V.
for each attack packet P reaching victim V do
read HashIP16(Ri) from P.Identification
extract IP from HashIP16(Ri)
read Ij from P.offset[0..11]
IN = Ij
return (IP, IN)
end for
三、评估
评估该IP溯源技术的指标如下:
|评估指标|详情|
| ---- | ---- |
|溯源所需数据包数量|每个数据包都提供攻击者的信息,包括攻击数据包进入网络的入口路由器IP地址和接口编号,该技术适用于任何数量的协同分布式攻击者。|
|处理开销|标记操作是一个简单的函数,处理开销较小,但当路由器带宽达到最大时,开销可能会增加,可通过预计算IP地址哈希值来降低开销。|
|存储开销|除了路由器的哈希值外,该技术不需要额外的存储。|
|基础设施更改|只需在路由器中实现一个额外的函数,在受害者端实现重建溯源的函数,基础设施更改最小。|
|误报错误|当合法客户端被误识别为攻击者时会出现误报错误,由于路由技术是确定性的,误报错误的数量受哈希函数冲突数量的限制。|
|可扩展性|由于每个数据包都包含攻击者的信息,该技术具有可扩展性,能处理多个攻击者。|
|ISP参与度|需要与ISP进行大量交互,以在所有路由器中实现标记功能。|
|部分部署的影响|由于标记只进行一次,增量部署受到限制。如果攻击者的入口路由器不进行标记,该技术可能会产生更多的误报错误。假设标记发生在攻击者的网络中,可确保到达第一个入口边缘路由器的每个数据包都被标记。|
与其他技术的比较
| 指标 | 路由器接口标记(RIM) | 确定性数据包标记(DPM) | 确定性路由器和接口标记(DRIM) |
|---|---|---|---|
| 数据包数量 | 单数据包 | 七个数据包 | 单数据包 |
| 处理开销 | 数据包概率性地标记有XOR和接口ID值,或更新XOR值 | 数据包仅标记一次,标记为边缘路由器地址的前16位或后16位 | 第一个入口边缘路由器为数据包分配两个标记 |
| 存储开销 | 跟踪表维护跳数、接口ID和XOR值 | 用于匹配源地址和入口地址的表 | 预计算并存储路由器地址的哈希值 |
| 标记字段长度 | 17位(处理64个接口) | 两个连续数据包共34位 | 31位(处理4096个接口) |
| 基础设施更改 | 向网络设备添加一个函数 | 向网络设备添加一个函数 | 向网络设备添加一个函数 |
| 误报错误 | 由于路由器接口ID可能不唯一,有少量错误 | 两个数据包携带路由器地址,可能会产生错误 | 对路由器地址进行哈希处理产生的错误较少 |
| 可扩展性 | 误报错误随攻击者数量增加而增加 | 可追踪数千个攻击者 | 可追踪任意数量的攻击者 |
| ISP参与度 | 中等 | 高 | 高 |
| 部分部署 | 随着支持RIM的路由器增加,误报错误减少 | 有限 | 有限 |
| 标记欺骗 | 使用哈希函数和偏移量的额外方案来防止标记欺骗 | 由于入口路由器确定标记的有效性,伪造标记会被覆盖 | 由于接口编号确定标记的有效性,伪造标记会被覆盖 |
| 溯源范围 | 最接近攻击者的入口路由器 | 最接近攻击者的入口路由器 | 最接近攻击者的入口路由器和接口 |
DRIM相对于其他技术有几个优势:它可以使用单个数据包追踪攻击者,不需要在路由器或受害者端额外的内存;标记操作简单,易于实现,能克服标记欺骗;由于所有标记信息都在单个数据包中,误报错误较少;DRIM比其他相关技术更进一步,能识别数据包到达入口路由器的接口,增加了在路由器之外追踪攻击者的可能性,而其他技术无法做到这一点。
RIM的优点是可以部分部署,且需要中等程度的ISP参与。但部分部署对DRIM来说并不是劣势,因为部分部署会对任何网络取证技术产生不利影响,如果标记机制不在攻击者的网络中,就无法将攻击归因于特定的主机。
四、VoIP通话证据提取相关
1. VoIP概述
VoIP是为IP网络上的语音通信而设计的,使用VoIP服务,用户只需一个用户名进行身份识别,相比之下,公共交换电话网络在创建账户前需要用户提供详细信息。这种有限的身份信息要求使VoIP通话对犯罪分子具有吸引力,而且由于VoIP通话加密,传统的窃听和窃听方法无效。因此,法医调查人员需要替代方法来恢复与VoIP通话相关的证据。
2. VoIP相关协议
VoIP是一组用于建立、维护和拆除涉及语音数据包在互联网上封装和传输的协议,最常用的两个协议是用户数据报协议(UDP)和实时传输协议(RTP):
-
UDP
:是一种传输层协议,Skype使用该协议。
-
RTP
:是一种应用层协议,在X - Lite的情况下,使用UDP作为传输层协议。这两个协议都包括以太网帧链路层和互联网协议(IP)互联网层报头。
IP通常使用版本2的以太网帧,以太网帧由7字节的前导码、1字节的帧起始定界符、两个6字节的媒体访问控制(MAC)报头(分别用于源和目的)组成,MAC报头之后是2字节的以太类型、46到1500字节的IP/UDP/RTP数据有效负载,以及4字节的循环冗余校验和以确保数据包的完整性。
IP在其报头中提供互联网地址,允许数据包从源路由到目的IP地址,但仅IP地址不足以将IP数据包从源IP地址传递到目的IP地址,还必须知道源计算机和目的计算机的端口号才能进行VoIP通话,UDP维护端口信息。虽然UDP不能保证IP数据包的传递,但由于语音通信的实时性,它非常适合VoIP,因此VoIP使用IP/UDP协议栈。
RTP为在分组交换网络上传输音频的实时应用程序提供传输支持,该协议包含数据包序列号和时间戳等信息,使接收应用程序能够缓冲和按正确顺序排列数据包以进行音频播放,因此完整的VoIP协议栈是IP/UDP/RTP。在RTP中,同步源(SSRC)字段标识同步源(如计算机时钟),贡献源(CSRC)字段标识构成数据包单个数据流有效负载的各个贡献源。并非所有VoIP应用程序都需要使用RTP,如Skype不使用RTP,而X - Lite使用RTP,RTP为VoIP客户端提供了重新组装和同步数据包的方法。
3. 数字取证工具
可以手动搜索已知的VoIP残留信息,但这是一个耗时的过程,需要相当多的专业知识。数字取证搜索工具旨在支持识别、保存、分析和呈现数字证据的所有四个步骤,它创建原始内存的逐字节副本,而不修改原始数字证据,并将该证据处理和格式化为人类可读的格式,以便在法庭上呈现。
该工具基于前人对提取与VoIP通话相关证据的内存取证技术的研究,能够检测和重建计算机内存捕获中的VoIP数据包序列,还能提取用户信息和VoIP客户端信息,实验测试表明,该工具能定位VoIP通话中超过97%的数据包。
网络攻击溯源与VoIP通话证据提取技术解析(续)
五、IP溯源技术流程总结
为了更清晰地理解IP溯源技术,下面可以用mermaid流程图来展示确定性路由器和接口标记(DRIM)技术的整体流程。
graph LR
classDef startend fill:#F5EBFF,stroke:#BE8FED,stroke-width:2px
classDef process fill:#E5F6FF,stroke:#73A6FF,stroke-width:2px
classDef decision fill:#FFF6CC,stroke:#FFBC52,stroke-width:2px
A([攻击开始]):::startend --> B{数据包到达第一个入口路由器?}:::decision
B -- 是 --> C(标记数据包接口编号和IP地址哈希值):::process
B -- 否 --> D(不标记,继续传输):::process
C --> E{数据包到达受害者?}:::decision
D --> E
E -- 是 --> F(受害者端重建溯源信息):::process
E -- 否 --> D
F --> G([溯源完成]):::startend
从图中可以看出,当攻击发生时,数据包首先判断是否到达第一个入口路由器。如果是,则对数据包进行标记,标记内容为接口编号和IP地址哈希值;如果不是,则继续传输。当数据包到达受害者时,在受害者端进行重建溯源信息的操作,最终完成溯源。
六、VoIP通话证据提取工具操作步骤
数字取证工具在提取VoIP通话证据时,有一套具体的操作步骤,以下为详细说明:
1.
数据采集
:
- 连接到用于进行VoIP通话的计算机。
- 使用工具创建计算机物理内存的逐字节副本。这一步非常关键,因为它确保了原始数字证据不被修改。
2.
数据包检测
:
- 工具在采集到的内存数据中搜索与VoIP协议相关的特征。例如,查找UDP和RTP协议的特定字段和格式。
- 检测出可能的VoIP数据包序列。
3.
数据包重建
:
- 根据检测到的数据包,利用RTP协议中的序列号和时间戳等信息,将数据包按正确顺序排列。
- 重建完整的VoIP通话数据包序列。
4.
信息提取
:
- 从重建的数据包序列中提取用户信息,如用户名、联系列表等。
- 提取与VoIP客户端相关的信息,如客户端版本、配置信息等。
5.
证据呈现
:
- 将提取到的信息处理和格式化为人类可读的格式。
- 为法庭呈现做好准备,确保证据的合法性和有效性。
七、技术对比与应用场景分析
为了更好地选择合适的技术,下面对IP溯源技术和VoIP通话证据提取技术在不同应用场景下的适用性进行分析。
| 技术类型 | 优点 | 缺点 | 适用场景 |
|---|---|---|---|
| IP溯源技术(DRIM) | 可单数据包溯源,标记操作简单,误报少,能识别接口 | 需要与ISP大量交互,部分部署有限制 | 需要精确追踪网络攻击源,对攻击溯源准确性要求高的场景 |
| VoIP通话证据提取技术 | 能高效定位VoIP数据包,可提取多种相关信息 | 依赖内存数据采集,对专业知识要求较高 | 涉及VoIP通话的犯罪调查,需要获取通话相关证据的场景 |
在实际应用中,如果是企业网络遭受网络攻击,需要快速准确地找到攻击者的来源,DRIM技术是一个不错的选择。而在涉及VoIP通话的犯罪案件中,数字取证工具则能帮助调查人员提取关键证据。
八、未来发展趋势展望
随着网络技术的不断发展,网络攻击和犯罪手段也在不断变化,IP溯源和VoIP通话证据提取技术也将面临新的挑战和机遇。
-
IP溯源技术
:
- 可能会进一步降低对ISP的依赖,提高部分部署的可行性。
- 与人工智能和机器学习技术结合,提高溯源的准确性和效率。
-
VoIP通话证据提取技术
:
- 能够适应更多类型的VoIP加密算法,提高在复杂加密环境下的证据提取能力。
- 开发更加自动化和智能化的工具,减少对专业人员的依赖。
总之,这两项技术在保障网络安全和打击网络犯罪方面将发挥越来越重要的作用,未来的发展值得我们持续关注。
超级会员免费看

106

被折叠的 条评论
为什么被折叠?



