| 講演抄録/キーワード |
| 講演名 |
2026-03-03 15:40
大規模ネットワークの長期トラフィック分析によるIoTボットネット検知 ○大庭翔介・神谷和憲(NTTセキュリティホールディングス/NTT)・浜田泰幸・高橋健司(NTTセキュリティホールディングス) ICSS2025-104 |
| 抄録 |
(和) |
IoTボットネットによるDDoS攻撃が深刻な脅威となっており,対策のためには,ボットネットの活動を観測できる大規模ネットワークの分析によるC2サーバの検知が重要である.大規模ネットワークの分析においては,サンプリングされたネットワークフローデータが用いられるが,サンプリング後であってもデータ量は依然として膨大である.一方で,ステルス性の高い悪性通信はサンプリングにより欠落し,短期間の分析では十分に把握できないことが想定される.これに対し,長期間にわたる分析によってその欠落を補完できるかどうかは,十分に検討されてこなかった.
本研究では,大規模ネットワークを対象とした長期間グラフ分析手法を提案し,C2サーバの検知および判定を行う.提案手法では,IPアドレスおよびポート番号に基づく長期間グラフを生成し,既知のC2サーバとの類似性および共起性に着目することで被疑ホストを検知する.さらに,膨大なデータ量に対応するため,長期間ネットワークグラフを近似的に生成する手法を提案する.
大規模ネットワークで3か月間の評価を行った結果,長期間の分析により,C2サーバの判定数を最大6倍に拡張し,短期間の分析で判定できないC2サーバを新たに判定できることを確認した.また,提案する近似的グラフ生成手法は,一定の悪性判定数を維持しつつ,厳密なグラフ生成に対し処理速度を最低でも3倍向上させる効果があることを示した.これにより,結果出力を随時求められる大規模ネットワーク分析において,本手法は長期間分析の現実的なアプローチであることを示した. |
| (英) |
IoT botnets, particularly those used for DDoS attacks, pose a major threat, making the detection of command‑and‑control (C2) servers in large‑scale networks essential. Although sampled network flows are commonly used for such analysis, data volumes remain massive, limiting prior work to short‑term observations. However, stealthy malicious communications are easily lost due to sampling, and short‑term analysis alone cannot reliably capture them.
This study proposes a long‑term graph‑analysis method for detecting and classifying C2 servers in large‑scale networks. Our method builds network graphs from IP–port relationships and identifies suspicious hosts based on similarity and co‑occurrence with known C2 servers. To reduce computation time, we also introduce an approximate graph‑generation technique suitable for long‑term analysis.
A three‑month evaluation on a large‑scale network shows that long‑term analysis increases C2 detection by up to six times and reveals C2 servers missed in short‑term analysis. While the approximate graphs detect fewer C2 servers than exact graphs, they still uncover long‑term patterns and improve processing speed by at least a factor of three. These results demonstrate the practicality of our approach for long‑term analysis in large‑scale network environments requiring timely output. |
| キーワード |
(和) |
大規模ネットワーク分析 / ボットネット / グラフ分析 / / / / / |
| (英) |
Large-scale Network Analysis / Botnet / Graph Analysis / / / / / |
| 文献情報 |
信学技報, vol. 125, no. 381, ICSS2025-104, pp. 134-141, 2026年3月. |
| 資料番号 |
ICSS2025-104 |
| 発行日 |
2026-02-24 (ICSS) |
| ISSN |
Online edition: ISSN 2432-6380 |
著作権に ついて |
技術研究報告に掲載された論文の著作権は電子情報通信学会に帰属します.(許諾番号:10GA0019/12GB0052/13GB0056/17GB0034/18GB0034) |
| PDFダウンロード |
ICSS2025-104 |