جلسه دفاع پایاننامه: محمدامین مسلمی وایقان، گروه مهندسی کامپیوتر
خلاصه خبر:
عنوان پایاننامه: روشی گسترشپذیر برای پنهانسازی ابزارهای نظارتی در تلهی عسل
ارائه کننده: محمدامین مسلمی وایقان استاد راهنما: دکتر حسین همایی استاد ناظر داخلی: دکتر مهدی آبادی استاد ناظر خارجی: دکتر محمدعلی هادوی تاریخ: 1403/12/15 ساعت: 15 مکان: کلاس 609
چکیده: در سالهای اخیر، گسترش بدافزارها و حملات روز صفر به عنوان یکی از مهمترین تهدیدات سایبری شناخته شده است. طبق گزارشهای اخیر، زمان شناسایی و بهرهبرداری از آسیبپذیریها به شدت کاهش یافته و اسکنرهای خودکار قادر به شناسایی سامانههای آسیبپذیر در مدت کوتاهی پس از افشای آسیبپذیری هستند. این امر ضرورت بهکارگیری روشهای پیشرفته برای شناسایی و مقابله با تهدیدات را بیشتر کرده است. تلههای عسل به عنوان ابزاری برای فریب مهاجمان و جمعآوری اطلاعات درباره حملات سایبری نقش مهمی در این زمینه ایفا میکنند. این ابزارها با شبیهسازی سامانههای واقعی، مهاجمان را به سمت خود جذب کرده و از فعالیتهای آنها اطلاعات جمعآوری میکنند. با این حال، تلههای عسل سنتی دارای محدودیتهایی هستند که میتواند عملکرد آنها را در شناسایی و مقابله با تهدیدات پیچیده کاهش دهد. به طور خاص، یکی از چالشهای مهم در این زمینه آن است که مهاجم پس از ورود به تله عسل، متوجه تله شده و به سرعت از آن خارج شود. برای مقابله با این چالش، لازم است ابزارهای نظارتی موجود در تله عسل را به گونهای پنهان کنیم که از دید مهاجم مخفی بمانند. در این پژوهش، رویکردی جدید برای بهبود قابلیت پنهانسازی تلههای عسل ارائه شده است. به این منظور، از تکنیکهای پیشرفته نظیر DKOM و IRP Hookingبرای پنهانسازی فرآیندها، درایورها و ارتباطات شبکه استفاده شده است. تکنیک DKOM امکان تغییر مستقیم در ساختار دادههای هسته سامانه را فراهم میکند، بهطوری که فرآیندها و فعالیتهای مرتبط به سختی شناسایی میشوند. IRP Hooking نیز با مدیریت و تغییر مسیر درخواستهای ورودی و خروجی، ارتباطات شبکه را از دید مهاجم پنهان میسازد. این پژوهش به بررسی چالشهای موجود در پیادهسازی این تکنیکها در سامانههای مدرن پرداخته و راهکارهایی برای غلبه بر محدودیتهای امنیتی نظیر Patch Guard و DSE ارائه میکند. همچنین با استفاده ازIRP Hooking بر روی درایور NSI، سامانهای برای ارسال مخفیانه اطلاعات ثبتشده از فعالیتهای مهاجم به سامانه مرکزی طراحی شده است که بدون جلب توجه مهاجم قابل استفاده است. روش پیشنهادی با موفقیت در سیستمعامل ویندوز 10 پیادهسازی شده است. ارزیابیهای صورت گرفته نشان میدهد که روش پیشنهادی در شناسایی و جمعآوری اطلاعات از مهاجمان عملکرد بهتری نسبت به روشهای پیشین دارد و میتواند در محیطهای عملیاتی واقعی بهکار گرفته شود. طراحی کاربردی این سامانه، امکان پیادهسازی و استفاده سریع را فراهم کرده و کارایی آن را در مقابله با تهدیدات سایبری افزایش میدهد