Key points are not available for this paper at this time.
L'adoption croissante des protocoles de chiffrement réseau, comme TLS, a modifié la scène de la surveillance du trafic réseau. Avec l'augmentation du chiffrement réseau, les systèmes DPI typiques qui surveillent le contenu des charges utiles des paquets réseau deviennent obsolètes, tandis que dans le même temps, les adversaires abusent de l'utilisation du protocole TLS pour les contourner. Dans cet article, visant à comprendre l'écosystème des botnets dans la nature, nous contactons des adresses IP connues pour participer à des activités malveillantes en utilisant l'outil JARM pour une sonde active. Basé sur les paquets acquis lors des négociations TLS, des empreintes de serveur sont construites sur une période de 7 mois. Nous enquêtons sur la faisabilité de détecter des serveurs suspects et de réidentifier d'autres similaires dans des listes noires sans connaissance préalable de leurs activités. Nous montrons qu'il est important de mettre souvent à jour les empreintes ou de suivre une approche d'empreinte plus efficace, car le ratio de chevauchement avec des serveurs légitimes augmente avec le temps.
Papadogiannaki et al. (Sun,) ont étudié cette question.