Podrobno

Modeliranje kibernetskih napadov na osnovi javno dostopnih zbirk podatkov in sistemov kibernetskih vab
ID Rabzelj, Matej (Avtor), ID Sedlar, Urban (Mentor) Več o mentorju... Povezava se odpre v novem oknu

.pdfPDF - Predstavitvena datoteka, prenos (38,69 MB)
MD5: 96E7E3BDA29A94221775D65FF100D31C

Izvleček
Vse hitrejši razmah informacijsko-komunikacijskih tehnologij poleg koristi prinaša tudi povečano število novih in tehnološko dovršenih kibernetskih groženj. Večje število povezanih sistemov predstavlja razširjeno ranljivo površino, vse več shranjenih in pretočenih podatkov pa povečano tveganje za njihovo razlitje ali nepooblaščen dostop. Kibernetski napadi postajajo vse bolj avtomatizirani, napadalci uporabljajo kompleksno programsko opremo, ponovno uporabljajo že razkrite poverilnice in delujejo iz razpršenih omrežij. Navedene značilnosti bistveno otežujejo pravočasno zaznavo in razumevanje poteka realnih napadov, njihova znanstvena obravnava pa je mnogokrat omejena na analize preteklih incidentov ali simulirane scenarije. V disertaciji smo obravnavali problem modeliranja kibernetskih napadov na osnovi javno dostopnih podatkovnih zbirk in sistemov kibernetskih vab, ki omogočajo zajem podatkov o realnih kibernetskih napadih v realnem času. V raziskovalnem delu smo razvili metodološki okvir in programska orodja, ki omogočajo zlivanje heterogenih virov podatkov, njihovo obdelavo in primerjalno analizo za odkrivanje vzorcev napadov, vedenjskih podobnosti in povezav med napadalci. Obstoječa laboratorijska orodja, vključno z omrežnim teleskopom in sistemom kibernetskih vab na osnovi protokolov SSH in Telnet, smo dopolnili z razvojem novih storitev kibernetskih vab na osnovi protokola HTTP ter z izgradnjo podatkovnega cevovoda za filtriranje in normalizacijo vhodnih podatkov, ki omogoča analizo in modeliranje kibernetskih napadov. Zunanje in notranje podatkovne vire ter obstoječa in novo razvita orodja smo združili v platformo za zajem, obdelavo in modeliranje kibernetskih napadov ter razvili orodja za njihovo vizualizacijo. Na kibernetskih vabah smo zajeli več milijonov dogodkov ter iz javno dostopnih podatkovnih zbirk pridobili več milijard zapisov prijavnih poverilnic storitev. Z zlivanjem raznolikih podatkovnih virov smo obogatili zajete podatke o realnih kibernetskih napadih in podrobno opisali v njih sodelujoče entitete ter dejanja napadalcev. Na zbranih podatkih smo izvedli vrsto analiz, vključno z modeliranjem poteka napadov, razkrivanjem povezanih omrežij napadalcev in njihovega kampanjskega delovanja ter primerjavo uporabljenih gesel v napadih z razlitimi poverilnicami in znanimi besedilnimi seznami za varnostno testiranje. Proučili smo strukturo uporabljenih gesel, generativne tehnike njihovega ugibanja in najpogostejše poskuse vdorov napadalcev. Napade smo razvrstili glede na metode dostopa, vir prometa, časovno razporeditev, uporabljene ukaze v interaktivni lupini, vstavljeno in nameščeno škodljivo kodo ter uporabljene strežnike za razširjanje zlonamerne programske opreme. Razvili smo predstavitveni model in interaktivno orodje za vizualizacijo kibernetskih napadov na grafu, ki napade strukturira v obliki povezanih entitet in omogoča analizo z razgradnjo po fazah napada in klasifikacijo med človeškimi akterji ter robotiziranimi poskusi vdorov. Razvita orodja omogočajo kontinuirano analiziranje novih podatkovnih vzorcev ter sproten izvoz rezultatov v zaščitne rešitve – na primer požarne pregrade – za dvig ravni varnosti omrežij. Rezultati disertacije potrjujejo, da je integracija različnih podatkovnih virov in uporaba visoko interaktivnih porazdeljenih kibernetskih vab izjemno dragocena za odkrivanje lastnosti realnih napadov ter prepoznavanje njihovih vzorcev. Disertacija tako prispeva k spremljanju in razumevanju sodobnih kibernetskih napadov ter nudi orodja za nadgradnjo obstoječih pristopov k zaznavanju in vizualizaciji kibernetskih groženj.

Jezik:Slovenski jezik
Ključne besede:kibernetska varnost, kibernetske vabe, modeliranje kibernetskih napadov, obveščevalni podatki o kibernetskih grožnjah, razkrite prijavne poverilnice, analiza gesel, vizualizacija napadov, analiza grafov, velepodatki
Vrsta gradiva:Doktorsko delo/naloga
Tipologija:2.08 - Doktorska disertacija
Organizacija:FE - Fakulteta za elektrotehniko
Leto izida:2025
PID:20.500.12556/RUL-174058 Povezava se odpre v novem oknu
COBISS.SI-ID:253318147 Povezava se odpre v novem oknu
Datum objave v RUL:26.09.2025
Število ogledov:497
Število prenosov:278
Metapodatki:XML DC-XML DC-RDF
:
Kopiraj citat
Objavi na:Bookmark and Share

Sekundarni jezik

Jezik:Angleški jezik
Naslov:Modelling cyberattacks based on publicly available datasets and honeypot systems
Izvleček:
The rapid expansion of information and communication technologies brings not only new opportunities but also an increasing number of sophisticated and technologically advanced cyber threats. A growing number of interconnected systems expands the potential attack surface, while the accumulation and transmission of sensitive data increase the risk of data leaks and unauthorized access. Cyberattacks are becoming increasingly automated, with attackers leveraging advanced toolkits, reusing previously leaked credentials, and operating from distributed and anonymized networks. These characteristics significantly hinder the timely detection and understanding of real-world attacks, especially as their scientific evaluation is often limited to post-mortem forensic analyses or simulated attack scenarios. This dissertation addresses the problem of cyberattack modeling based on publicly available datasets and honeypot systems that enable real-time capture of real-world attack traffic. The research focuses on the development of a methodological framework and tools for integration and analysis of heterogeneous data sources, enabling their normalization and analysis to reveal attack patterns, behavioral similarities, and connections between the attackers. The existing laboratory infrastructure—a network telescope and honeypot systems for SSH and Telnet protocols—was extended with newly developed HTTP-based honeypot services and a data processing pipeline for filtering and normalization of data, enabling their integration into a unified platform for the analysis and modeling of cyberattacks. By combining internal and external data sources with existing and newly developed tools, we designed a comprehensive platform for attack data collection, processing, and visualization. We captured millions of events on honeypots and retrieved several billion authentication credentials from publicly available sources. We enriched the collected attack data records to systematically describe the involved attack entities and actions, and cross-compared the collected datasets. We analyzed the collected data, including by modeling the flow of the attacks, identifying attacker infrastructure and campaign-based behavior, and comparing the passwords used in attacks to leaked credentials and known password wordlists. We examined password structures, generative algorithms, and listed the most common intrusion attempts. We categorized the attacks based on initial access methods, traffic origins, temporal characteristics, issued shell commands during interactive sessions, and delivered and executed malicious code. We developed an attack model and an interactive graph-based tool for cyberattack visualization, which structures the attacks as participating entities interconnected by the attacker actions. The model enables visual analysis of attack phases and classification between human and automated adversaries. The developed tools enable continuous monitoring of emerging attacks and real-time export of their crucial indicators to defensive solutions—such as firewalls—to enhance network protection. The research results confirm that the integratoin of diverse data sources and deployment of highly-interactive distributed honeypots are highly valuable for identifying attack characteristics and behavioral patterns of the attackers. The dissertation contributes to modeling and analysis of modern cyberattacks and offers tools for advancing current approaches to threat detection.

Ključne besede:cybersecurity, honeypots, cyberattack modeling, cyberthreat intelligence, credential leaks, password analysis, attack visualization, graph-based analytics, big data processing

Podobna dela

Podobna dela v RUL:
Podobna dela v drugih slovenskih zbirkah:

Nazaj