Detecting malware and cyber attacks using ISP data

Martin Fejrskov · 2022

The cover image consists of two images from Pixabay [1] [2] Printed in Denmark by Stibo Complete, 2022 DanskInternetudbydere har adgang til deres abonnenters IP-trafik og forskellige andre data, f.eks.oplysninger om den anvendte enhedstype, abonnentens omtrentlige geografiske placering og abonnentens kontaktoplysninger.Disse data kan være attraktive at bruge til en række formål, såsom detektering af malware og cyberangreb, da en væsentlig del af et lands internettrafik er tilgængelig, og da kunder kan kontaktes så konsekvenserne af et angreb kan afbødes.Selvom dette giver et ønskeligt resultat for både abonnenter, internetudbydere og samfundet som helhed, kan internetudbyderdata også bruges til langt mindre prisværdige formål.Derfor er brugen af data fra internetudbydere underlagt strenge lovgivningsmæssige krav i visse verdensregioner som f.eks.den Europæiske Union.I en samling af artikler udvider denne afhandling den aktuelle state of the art ved at beskrive, hvilke data der er teknisk og juridisk tilgængelige for internetudbydere i den Europæiske Union, hvordan de lovgivningsmæssige krav til anonymisering kan implementeres, og ved at præsentere en række nye brugsformål til anonymiserede NetFlow-og DNS-data.Afhandlingen præsenterer en metode, der gør det muligt for internetudbydere at bruge NetFlow-data til at estimere mængden af DNS-trafik rettet mod tredjeparts DNS-resolver til sammenligning med mængden af trafik mod internetudbyderens standard DNS-resolvere.Metoden udvides til at vurdere, om tredjeparts-resolverne blev valgt, fordi de tilbyder malware-/forældre-filtreringsfunktioner, eller fordi de tilbyder en ucensureret service.Et andet bidrag præsenterer en metode til at evaluere virkningen af at anvende blacklists i en internetudbyders DNS-resolvere.Metoden bruger Net-Flow-data til at vurdere, hvilke flows mod blacklistede domæner og servere, der aldrig ville være blevet oprettet, hvis DNS-blokeringen var aktiveret for alle kunder.Denne måling af indvirkning viser sig at være en forbedring af eksisterende målemetoder, såsom måling af antallet af blokerede DNS-forespørgsler.Et andet bidrag præsenterer en ny metode til botnet Command and Control (CnC), der bruger formatbevarende kryptering af IP-adresser som et alternativ til eksisterende Fast-Flux-teknikker. Selvom en DNS-og NetFlow-baseret detektionsmetode også præsenteres (og ingen eksisterende botnets af denne type opdages), kan metoden potentielt hæve barren for forsvarere i fremtiden.Derudover præsenteres en metode, der bruger NetFlow-features til klassificere DNS-resolver som ondsindede eller godartede.Eksisterende metoder er enten afhængige af adgang til applikationslagsdata, som ikke ville være lovlige at anvende af internetudbydere i EU, eller er afhængige af storstilet internetscanning, som kan advare angriberen.NetFlow-og DNS-data fra Telenor, en national internetudbyder i Danmark, bruges til at validere og levere resultater for de teorier og metoder, der præsenteres i afhandlingen.Afhandlingens overordnede påstand er, at det til afsløring af malware og cyberangreb er fordelagtigt at bruge de mange datatyper, der er til rådighed for internetudbydere, fremfor kun at bruge IP trafikdata.Generelt tilbagevises denne påstand, da de data, der teknisk og juridisk er tilgængelige for en internetudbyder i EU, kan udledes fra en dybere inspektion af af IP-trafikken.Gennem eksempler præsenteret i afhandlingens artikler, viser det sig imidlertid, at internetudbyderdata kan være værdifulde selv om anonymisering anvendes, når mere specifikke brugsformål, der primært gælder i en internetudbyder-sammenhæng, overvejes.Selv om denne konklusion er positiv ud fra et privatlivssynspunkt, kan det stadig diskuteres, om lovgivningen skaber den rette balance mellem privatlivets fred og cybersikkerhed.

Read the paper · More papers on PaperTik