Het internet is vandaag de dag open en anoniem, maar onderzoekers van Microsoft hebben een manier gevonden om het web te "de-anonimiseren". De anonimiteit van het internet maakt het mogelijk voor computercriminelen om allerlei aanvallen uit te voeren en de dans te ontspringen. Met name dynamische IP-adressen vormen een probleem voor het vinden, blacklisten en blokkeren van kwaadaardig verkeer. "Als een aanvaller zijn IP-adres wijzigt, worden legitieme activiteiten die vervolgens het oude IP-adres gebruiken, onterecht als kwaadaardig aangemerkt", zo merken de onderzoekers op.
Microsoft ontwikkelde een systeem genaamd HostTracker, dat ID's van logs van de applicatielaag gebruikt om unieke host identifiers te maken en de connectie tussen hosts en IP-adres in kaart te brengen. De gegevens werden verzameld aan de hand van een 'login trace' van een grote e-mailprovider. De onderzoekers wisten zo de activiteiten aan de verantwoordelijke host te koppelen, ook al werden er dynmische IP-adressen, proxies en NATs gebruikt. "Met deze informatie konden we de host populatie analyseren, forensische analyse uitvoeren en de kwaadaardige hosts dynamisch blacklisten."
Met het systeem hoopt de softwaregigant "patiënt zero" te kunnen achterhalen. Bijvoorbeeld de eerste computer die in een grote uitbraak met een worm of andere malware besmet raakte. Daarnaast helpt HostTracker met het aanleggen van meer betrouwbare blacklists, om zo bezig zijnde aanvallen te monitoren en blokkeren. Het idee is dat blocklists en andere filters de informatie sneller en effectiever kunnen toepassen. "Het biedt mogelijkheden om over bestaande detectie en preventie systemen opnieuw na te denken, met name die blacklists gebruiken om verkeer te blokkeren."
Privacy
De onderzoekers erkennen dat het gebruik van applicatie-logs, om host-tracking informatie te achterhalen, "privacyzorgen" met zich meebrengt. Gebruikers die niet gemonitord willen worden kunnen HTTP proxies of een programma zoals Tor gebruiken. Dat geldt niet voor botnetbeheerders, aangezien het voor hen lastig is om HostTracker te omzeilen, zonder dat het ten koste van hun aanval gaat. De beperkte beschikbaarheid van anonieme netwerken maakt ze ongeschikt voor grootschalige aanvallen. "Soms wordt gezegd dat het internet anoniem is en hosts niet verantwoordelijk zijn te houden. Hoewel het internet een sterke verantwoordelijkheid mist, betekent dit niet dat gebruikers en hosts echt anoniem zijn."
Deze posting is gelocked. Reageren is niet meer mogelijk.