ワームを「スピード違反」で捕まえろ 22
ストーリー by yoosee
ビヘイビア解析は誤検知の問題が難しいそうですが 部門より
ビヘイビア解析は誤検知の問題が難しいそうですが 部門より
EE Times記事経由、ペンシルバニア大学のプレスリリースによると、同大学の研究者Peng Liu氏によって新たなワーム対策技術が開発されたという。Proactive Worm Containment (PWC)というこの技術は、コンピュータが送信するパケットの量および行き先の多様さによってワームが感染しているかどうかをミリ秒の単位で識別・捕捉する。さらにワーム判定が誤りだった場合、自分でエラー回復を行うことが出来るシステムとなるそうだ。
検知するだけかよ!!! (スコア:2, おもしろおかしい)
おっさんが、少年に向かって「実が熟した木がある見張っておれ」
少年は木を見張りました。
しばらくして
おっさんが実が無くなっていることに気が付き少年に聞きました「なぜ実がなくなっているのじゃ?」と
少年は「はい、子供たちが実をもぎ取っていきました」と答えました。
おっさんはそれに対して「なぜ、やめさせなかったのか?」と言いました
少年は「おっさんが見張れと言ったから」、、、、、、
ギャフン
いやだなぁ、傍観するセキュリティーソフトがあったら・・・・いやおもろいかも
Re:検知するだけかよ!!! (スコア:2, すばらしい洞察)
傍観と検知は違いますよ。
検知だったら少年は、すぐにおっさんに報告に行ったことでしょう。
『おっさん、大変だ 眠くなるようなやわらかい風が実をもぎ取ろうとs……zZzzZz.』
==========================================
投稿処理前プレビュー確認後書込処理検証処理前反映可否確認処理後……
Re:検知するだけかよ!!! (スコア:1)
たいとる変更 (スコア:1, おもしろおかしい)
Re:検知するだけかよ!!! (スコア:1)
Re:検知するだけかよ!!! (スコア:0)
Re:検知するだけかよ!!! (スコア:0)
見逃して >< (スコア:2, おもしろおかしい)
新たなるイタチゴッコ開始? (スコア:2, すばらしい洞察)
ツール:そのパターンを検知するようなルーチンの開発
ワーム:それでもトラフィック検知にかからないようなパターンの開発
ツール:そのパターンを検知するようなルーチンの開発
(続く)
FYI:現在進行中のイタチゴッコ (スコア:4, 参考になる)
ツール:ブラック・ホワイトリストによるフィルタ開発
スパム:ゾンビマシンのアドレス帳利用、ランダムアドレススパム開発
ツール:NG文字列によるフィルタ開発
スパム:伏字、合成文字によるスパム開発
ツール:文章解析によるフィルタ開発
スパム:画像スパム開発
ツール:OCR技術によるフィルタ開発
スパム:captcha技術を応用したORCできない画像を開発
ツール:(……たぶん対策したんだろうなぁ。メールサイズかな?)
(spam送信側が送信サイズに耐えられなくなった可能性もある)
スパム:アスキーアートによるスパム開発(←本当)。資料(注:PDF) [symantec.com]
予想:日本でもAA職人がspam業界にリクルートされ、日本でもAA spamが出る
#全米が泣いた(AA略)
Re:新たなるイタチゴッコ開始? (スコア:1)
(短時間で大規模に蔓延するために必須となる挙動)をうまく見付けられたのならそれは結構デカいのでは?
プレスリリースで例示してるSlammerとかは実際に、普通じゃあり得ないぐらい大量のパケットをバラまいて
凄いスピードで流行したわけですが、このバラまく数を抑えたら流行スピードがぐっと衰えるわけで…。
変えるに変えられない特徴量を探すって意味では、この種の新しい特徴に着目するアプローチは有用だと思います。
ただ現在主流なメールベースのワームにも適用可能なのかが気になりますね。
アプリケーション層でメールアドレスの分散とか分間送信数とかを見れば応用可能なんでしょうか?
#実はそれに近い研究やってるけどID
Re:新たなるイタチゴッコ開始? (スコア:0)
psuって (スコア:1, 参考になる)
p2pとかサーバ立てている人を誤爆するんぢゃ (スコア:1, 興味深い)
Re:p2pとかサーバ立てている人を誤爆するんぢゃ (スコア:1, 興味深い)
Re:p2pとかサーバ立てている人を誤爆するんぢゃ (スコア:0)
早い話が (スコア:1)
自動取締装置なら生身の人間同様回避する策も出るってものかと。
RはRevolution・Return・Rememberの意味です
違反 (スコア:0)
新しい? (スコア:0)
# ニキビケアには効きそうだな < Proactive
Re:新しい? (スコア:0)
Tokyo Local以外で聞いたことない
Re:新しい? (スコア:0)
カブトの話じゃないのか。 (スコア:0)