Microsoft PowerPoint - NICTER_Darknet_2014.pptx



Similar documents
text

企 画 課 企 画 部 満 了 2 55 総 務 部 企 画 室 設 置 認 可 学 部 佐 賀 大 学 附 属 図 書 館 医 学 分 館 設 置 申 請 書 企 画 室 企 画 調 査 係 2004/4/1 30 年 2005/4/1 2035/3/31 ファイル 事 務 室 企 画 部 企 画

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

調達パートナー CSR調査票

Microsoft PowerPoint _リビジョンアップ案内_最終.pptx

<4D F736F F D2095CA8E A90DA91B18C9F93A289F1939A8F D8288B3816A5F E646F63>

<4D F736F F F696E74202D CA A837D F815B90A E096BE8E9197BF88C4>

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

17 外 国 人 看 護 師 候 補 者 就 労 研 修 支 援 18 看 護 職 員 の 就 労 環 境 改 善 運 動 推 進 特 別 20 歯 科 医 療 安 全 管 理 体 制 推 進 特 別 21 在 宅 歯 科 医 療 連 携 室 整 備 22 地 域 災 害 拠 点 病

2 役 員 の 報 酬 等 の 支 給 状 況 役 名 法 人 の 長 理 事 理 事 ( 非 常 勤 ) 平 成 25 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 16,936 10,654 4,36

Microsoft PowerPoint - 経営事項審査.ppt

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

の と す る (1) 防 犯 カ メ ラ を 購 入 し 設 置 ( 新 設 又 は 増 設 に 限 る ) す る こ と (2) 設 置 す る 防 犯 カ メ ラ は 新 設 又 は 既 設 の 録 画 機 と 接 続 す る こ と た だ し 録 画 機 能 付 防 犯 カ メ ラ は


2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

航空隊及び教育航空隊の編制に関する訓令

<4D F736F F D2090BC8BBB959491BA8F5A91EE8A C52E646F63>

<955C8E D342E6169>

<4D F736F F D208DE3905F8D8291AC8B5A8CA48A948EAE89EF8ED0208BC696B18BA492CA8E64976C8F BD90AC E378C8E89FC92F994C5816A>

KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2

<4D F736F F D B3817A8E9096E291E D86939A905C>

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

5) 在 宅 医 療 提 供 体 制 の 検 討 退 院 に 関 わる 業 種 ごとに 部 会 を 立 ち 上 げ 在 宅 医 療 に 必 要 なことについて 検 討 していく またそれを 拠 点 整 備 事 業 委 員 会 が 統 括 し さらにそれを 拠 点 整 備 事 業 協 議 会 が 監

<92508F838F578C A2E786C73>

航空機の防衛生産・技術基盤に必要な論点・視点


<4D F736F F F696E74202D2093FA8C6F939D8D EA68E9197BF>

Microsoft Word - 【事務連絡】居所情報の登録申請が間に合わなかった場合の取扱いの周知について.docx

4 調 査 の 対 話 内 容 (1) 調 査 対 象 財 産 の 土 地 建 物 等 を 活 用 して 展 開 できる 事 業 のアイディアをお 聞 かせく ださい 事 業 アイディアには, 次 の 可 能 性 も 含 めて 提 案 をお 願 いします ア 地 域 の 活 性 化 と 様 々な 世

・モニター広告運営事業仕様書

Transcription:

Darknet 2014 独 政 法 情 報 通 信 研 究 機 構 (NICT) 笠 間 貴 弘 神 薗 雅 紀

Darknet 2014 Darknet 2014 ダークネット( 未 使 IPアドレス) 宛 てのトラフィックデータ 観 測 対 象 はある/20の 連 続 したダークネット 2011 年 4 1 2014 年 3 31 の3 年 間 分 +α NONSTOPを 利 して 提 供 (pcap+db( 予 定 )) ライブネット ダークネット 2

Darknet 2014 データの 注 意 点 ダークネットからは 応 答 を 返 していないため インターネット からダークネットへの 向 の 通 信 データしか 含 まれていない センサ 設 置 場 所 を 秘 匿 する 的 で 宛 先 IPアドレスの 第 1およ び 第 2オクテットは 適 当 な 値 に 置 換 している ライブネット ダークネット 3

Darknet 2013 利 実 績 インターネット 観 測 システムへの 観 測 点 検 出 攻 撃 を 考 慮 した 動 的 観 測 法 の 検 討 通 信 源 ホストの 分 類 を 利 したダークネット 通 信 解 析 ライブネットにおける 不 正 通 信 の 早 期 検 知 法 ダークネットモニタリングによるDNSトラフィック 分 析 NONSTOPデータを いたマルウェアの 時 系 列 分 析 ダークネットトラフィックデータの 解 析 によるサブネットの 脆 弱 性 判 定 に 関 する 研 究 4

Q:ダークネットで える 攻 撃 は 減 少 している? いいえ むしろ 増 加 しています! 5

ダークネット 観 測 統 計 年 年 間 総 観 測 パケット 数 観 測 IPアドレス 数 1 IPアドレス 当 たりの 年 間 総 観 測 パケット 数 2005 約 3.1 億 約 1.6 万 約 1.9 万 2006 約 8.1 億 約 10 万 約 1.7 万 2007 約 19.9 億 約 10 万 約 2.0 万 2008 約 22.9 億 約 12 万 約 2.5 万 2009 約 35.7 億 約 12 万 約 6.4 万 2010 約 56.5 億 約 12 万 約 7.5 万 2011 約 45.4 億 約 12 万 約 6.0 万 2012 約 77.9 億 約 19 万 約 6.6 万 2013 約 128.8 億 約 21 万 約 9.3 万 100,000 90,000 80,000 70,000 60,000 50,000 40,000 30,000 20,000 10,000 0 2005 2006 2007 2008 2009 2010 2011 2012 2013 1 IPアドレスあたりの 年 間 総 観 測 パケット 数 6

ダークネットで 何 が えているのか? マルウェアによるスキャン ワーム 型 マルウェアの 探 索 活 動 マルウェア 感 染 の 局 的 傾 向 感 染 爆 発 の 前 兆 DDoS 攻 撃 の 跳 ね 返 り 送 信 元 IPアドレス 偽 装 されたSYN Flood 被 攻 撃 サーバからの 応 答 (SYN-ACK) DDoS 攻 撃 の 早 期 検 知 (1パケット から) 設 定 ミス 組 織 内 ダークネット Darknet リフレクション 攻 撃 の 準 備 活 動 DNS Open Resolver 探 索 NTP 探 索 etc. 新 7

DNS amp 攻 撃 の 概 要 キャッシュDNSサーバ (Open Resolver) 権 威 DNSサーバ DNS 要 求 パケット (アドレスを 詐 称 ) 攻 撃 者 DNS 要 求 (2 度 ) DNS 応 答 (キャッシュ) DNS 問 い 合 わせ DNS 応 答 被 害 者 DNS 応 答 パケット 増 幅 例 要 求 :26 byte(ripe.net, IN, ANY) 応 答 :821 byte(dnssec 署 名 等 含 む) 増 幅 率 : 約 32 倍 8

DNS amp 攻 撃 とダークネット Open Resolverを 攻 撃 に 利 するためには Open Resolverを 探 す 必 要 があります Open Resolver 探 索 のスキャンが 来 る! ( 宛 先 53/UDP) 9

パケット 数 ( 宛 先 53/UDP) - 2013 年 1 10 (/16センサ) - 8000000 7000000 6000000 5000000 4000000 3000000 Spamhaus 前 後 に パケット 数 増 加 2000000 1000000 0 10

ユニークホスト 数 ( 宛 先 123/UDP) - 2013 年 10 2014 年 03-11

ダークネット 関 連 研 究 A. Dainotti, K. Benson, A. King, K. Claffy, M, Kallitsis, E. Glatz, and X. Dimitropoulos, Estimating internet address space usage through passive measurements, ACM SIGCOMM 2014 IPアドレス 空 間 の 利 推 定 法 A. Dainotti, R. Amman, E. Aben, K. Claffy, Extracting Benefit from Harm: Using Malware Pollution to Analyze the Impact of Political and Geophysical Events on the Internet, ACM SIGCOMM 2012 震 災 等 によるネットワーク 障 害 を 検 知 Awarded as one of top three papers in ACM SIGCOMM Computer Communication Review in 2012 Christian Rossow, Amplification Hell: Revisiting Network Protocols for DDoS Abuse, NDSS 2014 DRDoS (Distributed Reflective Denial of Service)に 利 されるプロトコルの 洗 い 出 し と 実 際 の 攻 撃 の 観 測 牧 佑, 吉 岡 克 成, 松 本 勉, 中 純, 島 村 隼 平, 井 上 介, DNSアンプ 攻 撃 の 早 期 対 策 を 的 としたDBSハニーポットとダークネットの 突 合 分 析, SCIS2014(SCIS 論 賞 受 賞 ) DNSハニーポットとダークネットデータの 突 合 分 析 12

MWS2014 意 交 換 会 (2014-05-19) NONSTOP Open Network Security Test-Out Platform MWS Editionについて 独 政 法 情 報 通 信 研 究 機 構 サイバー 攻 撃 対 策 総 合 研 究 センター サイバー 防 御 戦 術 研 究 室 招 へい 専 員 久 達 也

Introduction 背 景 は, 多 数 の 開 発 者, 分 析 者, 研 究 協 者 により, 開 発 運 営 されており, 開 発 者, 分 析 者, 研 究 協 者 らユー ザの 研 究 開 発 をさらに 促 進 するために, 外 部 から 安 全 にイン シデント 分 析 が えるシステムへのニーズが まっている. NICT( 井 )に かないと のサイバーセキュリティ 情 報 を 活 した 研 究 開 発 が 出 来 ない. 外 部 からのアクセスを 適 切 に 制 御 しながら ユーザの 利 便 性 も 考 慮 した 遠 隔 インシデント 分 析 環 境 が 欲 しい! 14

Introduction NONSTOPって? nicter open network security test-out platform 内 で 保 有 する サイバーセキュリティ 情 報 (リソース)を 外 部 から 扱 うことが 出 来 るようにした Virtual Private Server(VPS) サービス VPSサービス リソース 15

Resources リソースって? ダークネットトラフィックデータ(PCAPファイル) リアルタイムダークネットトラフィックデータ マルウエア 検 体 マルウエア 検 体 のミクロ 解 析 結 果 ミクロ マクロ 相 関 分 析 結 果 SPAMメール... 16

Resources NONSTOP(MWS Edition)では, ダークネットトラフィックデータ(PCAPファイル) リアルタイムダークネットトラフィックデータ マルウエア 検 体 マルウエア 検 体 のミクロ 解 析 結 果 ミクロ マクロ 相 関 分 析 結 果 SPAMメール... 17

Functions リモートログイン(OpenSSH 改 造 ) ICカードによる 認 証 ターミナルログイン 禁 転 送 速 度 制 限 (<10Mbps) ポートフォワード 制 限 80(HTTP),3389(RDP) 18

Functions NONSTOPポータル(web) ユーザ 管 理,VM 管 理 NONSTOP Wiki オンラインマニュアル FAQなど ファイル 転 送 WebDAV 経 由 のファイル 転 送 (Read/Write) ファイルフィルタリング (Hash 較, 種 別, 圧 縮 暗 号,サイズなど) ファイル 出 監 視, 複 製 19

Functions 分 析 VM OS CentOS5.x, 6.x NIC NIC A:VM 間 通 信 のマスク NIC B:ダークネットパケット 受 信 NIC( 着 信 IPは 匿 名 化 ) 20

Operation ファイルの 出 (WebDAV) データ 保 管 サーバ VM 電 源 ON/OFF, リブート, 状 況 確 認 (HTTP) サービス ポータル Web Server リソース VM 操 作 (RDP) VM (Win/Linux) 解 析 環 境 PCAP File Server NONSTOP FTP 21

File Transfer VMから 解 析 結 果 の 取 得,ユーザ 側 からのデータ 転 送 import export OK/copy Hash 値 比 較 フィルタ データ 保 管 サーバ (Filtering) ファイルタイプ チェックフィルタ 100MBまで NG/ delete 暗 号 化 圧 縮 ファイル チェックフィルタ copy import Linux /Windows VM 解 析 環 境 export Security log Export トレースDB OK and NG/copy 22

Access Count(2013/06 2014/05) 23