推荐 9.6
Conf: 50%
该论文提出并实现了 Spoki,一种实时反应式网络望远镜,旨在捕捉传统无状态扫描(如 ZMap)的第二阶段行为。传统网络望远镜仅捕获第一个入站数据包,无法观察攻击者随后发起的攻击或数据交互。Spoki 通过响应异步 TCP SYN 包并完成三次握手,能够记录在 TCP 握手 ACK 中提交的第一个数据序列,从而揭示两阶段扫描的完整过程。作者在全球部署了 Spoki 望远镜,并结合 IXP 和 ISP 的流量数据集,对三个月内的两阶段扫描活动进行了分析。研究发现:互联网上绝大部分 TCP SYN 包具有不规则特征;当前扫描活动高度定向,不同区域观测点间的扫描行为差异显著;以及相当比例的扫描流量源自恶意源。该工作为理解互联网扫描的现代特征提供了新视角,并为防御者提供了更全面的检测能力。
💡 推荐理由: 揭示了当前互联网扫描的新特征(高度定向、区域差异大、恶意源占比高),提供了一种能捕获两阶段扫描的轻量级检测方法,有助于提升网络威胁态势感知。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)