APP下载

基于可控重连的Tor流量隐蔽

2021-04-15徐婉冰王轶骏姜开达

计算机应用与软件 2021年4期
关键词:检测

徐婉冰 王轶骏 薛 质 姜开达

(上海交通大学网络空间安全学院 上海 200240)

0 引 言

随着计算机网络的快速发展,暗网的规模也快速增大。暗网在广义上指无法被搜索引擎收录内容的站点,目前最流行的访问暗网的方法是Tor[1]。Tor是一种暗网协议,通过在Tor网络的入口和出口节点间随机选择若干匿名中继节点建立加密链路,实现类似洋葱的逐层加密网络。

由于Tor具有双向匿踪特性,即消息的发送者和接收者无法知道彼此的IP地址,它可被用于抵御网络监控、分享私密信息、浏览被禁网站等,因此一些国家或企业会禁用Tor,最直接的方法是封锁Tor目录服务器和所有已知节点的IP。为了应对IP封锁,诞生了Tor bridge(网桥)[2],它本质是Tor的入口节点,部署在不受监控的区域。由于官方不会公开完整的bridge列表,所以ISP无法彻底封锁bridge。

然而审查者仍可以基于TLS handshake的指纹特征检测Tor流量及其他可疑流量[3]。对此,研究者们提出了Pluggable Transports(PT),一种用于隐藏Tor流量的网桥工具。PT连接Tor客户端和Tor网桥,通过混淆和伪装等手段,使Tor流量看上去是普通的协议,从而躲避检测。

当前,国外对于PT流量检测的研究主要从熵检测、语义分析和机器学习三方面开展,检测的目标以Tor官网建议的Meek[5-7]、Obfs系列、FTE系列为主,在理想环境下都能以较高准确率进行识别。相比检测,近年来几乎没有新的流量隐蔽方案。同时,国内对Tor流量隐蔽问题[4]整体缺乏研究。本文主要贡献如下:

(1) 研究了已有的PT方案,分析了常见检测方法的优缺点;

(2) 不同于以往仅对通信内容加以混淆伪装的隐蔽方案,本文创新性地提出了在TCP层面修改连接特征的流量隐蔽思路,表明依赖连接时长和连接数量作为特征的机器学习检测算法是存在弱点的;……

登录APP查看全文

猜你喜欢

检测
QC 检测
小波变换在PCB缺陷检测中的应用