#network-telescope

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Raphael Hiesgen, Marcin Nawrocki, Alistair King, Alberto Dainotti, Thomas C. Schmidt, Matthias Wählisch

该论文提出并实现了 Spoki,一种实时反应式网络望远镜,旨在捕捉传统无状态扫描(如 ZMap)的第二阶段行为。传统网络望远镜仅捕获第一个入站数据包,无法观察攻击者随后发起的攻击或数据交互。Spoki 通过响应异步 TCP SYN 包并完成三次握手,能够记录在 TCP 握手 ACK 中提交的第一个数据序列,从而揭示两阶段扫描的完整过程。作者在全球部署了 Spoki 望远镜,并结合 IXP 和 ISP 的流量数据集,对三个月内的两阶段扫描活动进行了分析。研究发现:互联网上绝大部分 TCP SYN 包具有不规则特征;当前扫描活动高度定向,不同区域观测点间的扫描行为差异显著;以及相当比例的扫描流量源自恶意源。该工作为理解互联网扫描的现代特征提供了新视角,并为防御者提供了更全面的检测能力。

💡 推荐理由: 揭示了当前互联网扫描的新特征(高度定向、区域差异大、恶意源占比高),提供了一种能捕获两阶段扫描的轻量级检测方法,有助于提升网络威胁态势感知。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Shereen Ismail, Taelyn Dyer, Raul Martinez, Garrett Gastman, Yozelyn Chavez, Asma Jodeiri Akbarfam

该论文利用网络望远镜(network telescopes)作为被动监控工具,分析非请求互联网流量,以揭示全球扫描和侦察行为。研究基于2025年1月由Merit Network的ORION网络望远镜收集的10天数据集,包含约2200万个数据包。通过隐私保护的元数据分析和轻量级行为启发式方法,作者在不检查payload的情况下识别了扫描和反向散射模式。结果显示,流量生态系统高度结构化且集中化,前1%的源IP地址产生了超过81%的总流量。一个重要发现是端口23(Telnet)和端口2323(Telnet Alt)的流量占主导地位,这凸显了IoT安全威胁的持续性以及针对老旧IoT设备弱凭证的广泛攻击尝试。此外,数据包数量和香农熵的同步激增表明存在协调的多向量侦察活动。这些发现为识别大规模威胁活动提供了实用框架,并支持网络安全研究与教育。

💡 推荐理由: 本文揭示了当前IoT安全威胁的严峻性,尤其是Telnet协议的滥用,为防御者提供了针对大规模扫描和弱口令攻击的监测思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)