講演名 2017-03-03
エントロピーを用いた初期潜入段階におけるRemote Access Trojanの通信検知
宇野 真純(奈良先端大), 石井 将大(東工大), 猪俣 敦夫(東京電機大), 新井 イスマイル(奈良先端大), 藤川 和利(奈良先端大),
PDFダウンロードページ PDFダウンロードページへ
抄録(和) 標的型攻撃の検知においては,初期侵入段階から端末制御段階までにRemote Access Trojan/Tool(RAT)の通信を検知することが有用とされている.しかし,標的型攻撃の検知における先行研究は,制御段階までに得られる情報を用いて検知が出来ないことや,抽出された特徴が短期間の通信パケットであるために正常なアプリケーションとの区別が困難であること,特定の通信プロトコルを使うことのみ想定した場合など環境に依存するために検知の条件を回避する偽装が容易であること等の問題が存在する. 本研究では初期侵入段階から端末制御段階までの間にRATの通信を検知することを目的とする.先行研究で用いられたIn/Out-bound通信のパケット数やバイト数などの複数の特徴に加え,RATが通信を確立した際のC&Cサーバとの通信トラフィックの通信パケットから新たにエントロピーを計算して新たに特徴とした検知手法を提案する.提案手法に対してk-分割交差検定を行い,RATの通信の分類実験を行った結果,約96.2%の高い精度と1.6%の低い偽陽性を得られた.
抄録(英) Confidential information have been leaked accidentally by targetted attacks by targeted attacks. Remote Access Trojan/tool (RAT) is mainly used in such attacks. It is therefore important to detect the RAT activity on intrusion stage to minimize damage by the attack. The detection of the RAT is getting more and more difficult with technological advance. Advanced RATs which use various kinds of protocols cannot be detected with conventional methods. In this study, we provide a method to detect an early intrusion stage of RAT communication by using network features of packet entropy of the communication. We use several supervised machine learning algorithms and K-fold cross validation technique to validate using features of packet entropy. From our experimental results, we report that our approach cant detect RAT sessions with the high accuracy 96.2% and the low false positive rate of 1.6%.
キーワード(和) ネットワークセキュリティ / 侵入検出・検知 / RAT
キーワード(英) Network Security / ntrusion Detection / RAT
資料番号 SITE2016-68,IA2016-98
発行日 2017-02-24 (SITE, IA)

研究会情報
研究会 IA / SITE / IPSJ-IOT
開催期間 2017/3/3(から2日開催)
開催地(和) カルチャーリゾート フェストーネ (沖縄県宜野湾市)
開催地(英) Culture Resort Festone (Okinawa)
テーマ(和) インターネットと情報倫理教育、一般
テーマ(英) Internet and Information Ethics Education, etc.
委員長氏名(和) 吉田 健一(筑波大) / 岡田 仁志(NII)
委員長氏名(英) Ken-ichi Yoshida(Univ. of Tsukuba) / Hitoshi Okada(NII)
副委員長氏名(和) 大崎 博之(関西学院大) / 地引 昌弘(NICT) / 義久 智樹(阪大) / 森住 哲也(神奈川大) / 小川 賢(神戸学院大)
副委員長氏名(英) Hiroyuki Osaki(Kwansei Gakuin Univ.) / Masahiro Jibiki(NICT) / Tomoki Yoshihisa(Osaka Univ.) / Tetsuya Morizumi(Kanagawa Univ.) / Masaru Ogawa(Kobe Gakuin Univ.)
幹事氏名(和) 松浦 知史(東工大) / 山本 寛(立命館大) / 多川 孝央(九大) / 芳賀 高洋(岐阜聖徳学園大)
幹事氏名(英) Satoshi Matsuura(Tokyo Inst. of Tech.) / Hiroshi Yamamoto(Ritsumeikan Univ.) / Takahiro Tagawa(Kyushu Univ.) / Takahiro Haga(Gifu Shotoku Gakuen Univ.)
幹事補佐氏名(和) 作元 雄輔(首都大東京) / 屏 雄一郎(KDDI研) / 渡辺 俊貴(NEC) / 川口 嘉奈子(東京藝術大) / 壁谷 彰慶(千葉大)
幹事補佐氏名(英) Yusuke Sakumoto(Tokyo Metropolitan Univ.) / Yuichiro Hei(KDDI R&D Labs.) / Toshiki Watanabe(NEC) / Kanako Kawaguchi(Tokyo Univ. of the Arts) / Akiyoshi Kabeya(Chiba Univ.)

講演論文情報詳細
申込み研究会 Technical Committee on Internet Architecture / Technical Committee on Social Implications of Technology and Information Ethics / Special Interest Group on Internet and Operation Technology
本文の言語 JPN
タイトル(和) エントロピーを用いた初期潜入段階におけるRemote Access Trojanの通信検知
サブタイトル(和)
タイトル(英) Network based detection of Remote Access Trojan communication by using packet entropy on early instruction stage
サブタイトル(和)
キーワード(1)(和/英) ネットワークセキュリティ / Network Security
キーワード(2)(和/英) 侵入検出・検知 / ntrusion Detection
キーワード(3)(和/英) RAT / RAT
第 1 著者 氏名(和/英) 宇野 真純 / Masumi Uno
第 1 著者 所属(和/英) 奈良先端科学技術大学院大学(略称:奈良先端大)
Graduate School of information ,Nara Institute of Science and Technology(略称:NAIST)
第 2 著者 氏名(和/英) 石井 将大 / Masahiro Ishii
第 2 著者 所属(和/英) 東京工業大学(略称:東工大)
Tokyo Institute of Technology(略称:Tokyo Tech)
第 3 著者 氏名(和/英) 猪俣 敦夫 / Atsuo Inomata
第 3 著者 所属(和/英) 東京電機大学(略称:東京電機大)
Tokyo Denki University(略称:TDU)
第 4 著者 氏名(和/英) 新井 イスマイル / Ismail Arai
第 4 著者 所属(和/英) 奈良先端科学技術大学院大学(略称:奈良先端大)
Graduate School of information ,Nara Institute of Science and Technology(略称:NAIST)
第 5 著者 氏名(和/英) 藤川 和利 / Kazutoshi Fujikawa
第 5 著者 所属(和/英) 奈良先端科学技術大学院大学(略称:奈良先端大)
Graduate School of information ,Nara Institute of Science and Technology(略称:NAIST)
発表年月日 2017-03-03
資料番号 SITE2016-68,IA2016-98
巻番号(vol) vol.116
号番号(no) SITE-490,IA-491
ページ範囲 pp.41-46(SITE), pp.41-46(IA),
ページ数 6
発行日 2017-02-24 (SITE, IA)