#internet-measurement

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Aksel Ethembabaoglu, Rolf van Wegberg, Yury Zhauniarovich, Michel van Eeten

该论文研究了市政机构(市、县等地方政府)网络中持续存在漏洞主机的现象。作者通过大规模互联网扫描数据,结合漏洞数据库和市政基础设施信息,识别并分析了大量未修补的脆弱主机。研究发现,市政机构面临独特的挑战,包括预算限制、人员技术能力不足、业务流程依赖老旧系统、以及缺乏安全优先级等,导致漏洞修复周期显著长于企业环境。论文采用纵向分析方法,追踪同一主机上漏洞的存续时间,并利用统计模型量化关键影响因素。主要贡献包括:1) 量化了市政机构漏洞修复延迟的规模;2) 揭示了一类“不可修补”的主机,其漏洞因业务依赖、合同约束或技术债而无法被修复;3) 提出了针对性的政策和技术建议,例如通过集中化安全运营、强制补丁管理周期、以及使用网络隔离等补偿控制措施。实验使用了来自 Shodan、Censys 等扫描数据源,结合政府公开的 IT 资产清单,覆盖了多个国家的市政网络。研究结果表明,即使高危漏洞已被公开披露并存在可用利用代码,仍有大量市政主机处于暴露状态,平均修复时间超过 6 个月。论文呼吁安全社区关注这一被忽视的群体,并推动资金和技术支持。

💡 推荐理由: 市政机构运行关键公共服务,其脆弱主机可能成为攻击入口,影响供水、交通、政务等系统。传统漏洞管理流程在市政场景失效,安全从业者需了解其独特挑战并调整防御策略。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Raphael Hiesgen, Marcin Nawrocki, Alistair King, Alberto Dainotti, Thomas C. Schmidt, Matthias Wählisch

该论文提出并实现了 Spoki,一种实时反应式网络望远镜,旨在捕捉传统无状态扫描(如 ZMap)的第二阶段行为。传统网络望远镜仅捕获第一个入站数据包,无法观察攻击者随后发起的攻击或数据交互。Spoki 通过响应异步 TCP SYN 包并完成三次握手,能够记录在 TCP 握手 ACK 中提交的第一个数据序列,从而揭示两阶段扫描的完整过程。作者在全球部署了 Spoki 望远镜,并结合 IXP 和 ISP 的流量数据集,对三个月内的两阶段扫描活动进行了分析。研究发现:互联网上绝大部分 TCP SYN 包具有不规则特征;当前扫描活动高度定向,不同区域观测点间的扫描行为差异显著;以及相当比例的扫描流量源自恶意源。该工作为理解互联网扫描的现代特征提供了新视角,并为防御者提供了更全面的检测能力。

💡 推荐理由: 揭示了当前互联网扫描的新特征(高度定向、区域差异大、恶意源占比高),提供了一种能捕获两阶段扫描的轻量级检测方法,有助于提升网络威胁态势感知。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Radu Anghel, Carlos Gañán, Qasim Lone, Matthew Luckie, Yury Zhauniarovich

该论文研究在公共互联网上观察到私有或保留IP地址(如RFC 1918地址)的现象。作者通过大规模网络扫描和被动监测,发现大量私有IP地址在公网中可见并被路由,这可能是由于设备配置错误、NAT穿透技术或恶意活动导致。论文提出了一个分类框架,将观察到的私有IP地址分为不同类别(如由于配置错误、隧道协议或BGP劫持)。通过分析多个数据源(包括Darknet、BGP路由表、DNS数据等),他们量化了该现象的普遍性和影响,并讨论了潜在的安全风险,例如内部网络暴露、绕过防火墙、IP欺骗攻击等。主要贡献包括:首次系统性地测量公网私有IP的可见性;揭示了数千个被路由的私有IP前缀;提供了对网络运营商和安全社区的建议以缓解此类问题。该研究适合网络运维、安全监测和研究人员阅读。

💡 推荐理由: 揭示了公网中私有IP的广泛可见性,可能暴露内部网络结构,为攻击者提供侦查和渗透机会。

🎯 建议动作: 纳入内部评估

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)