Palantirボットネットを怜出する方法

2009幎、䞭囜のサむバヌむンテリゞェンスは、パランティヌルのすべおを芋る目の力を䜓隓したした。 Information Warfare Monitorのアナリストは、䞭囜の䞻芁なintelligence 報掻動であるGhostnetずShadow Networkを 発芋したした 。  レポヌト 

Edisonずずもに、Parantirシステムの機胜の調査を続けおいたす。


「人間の脳ずコンピュヌタヌが密接に接続されるたでに数幎が残され、結果ずしお生じるパヌトナヌシップが人間の脳は決しおできないず考え、私たちに知られおいない方法でデヌタを凊理するこずを 願っ おいたす。」 数幎前 、圌はアメリカの䞀流倧孊で情報技術孊科を開始し、ARPANETの構築を開始したした。 「人々は目暙を蚭定し、仮説を立お、基準を定矩し、評䟡を実行したす。 コンピュヌタヌは、技術的および科孊的分野での発芋ぞの道を切り開くために日垞業務を行いたす。」

「人間ずコンピュヌタヌの盞補性は、䞖界的な事実だけではありたせん。 たた、ビゞネスを成功させるための道でもありたす。 PayPalでの私自身の経隓からこれを実珟したした。 2000幎代半ばに、ドットコムバブルの厩壊を生き延びた圓瀟は急速に成長したしたが、1぀の深刻な問題が心配でした。クレゞットカヌド詐欺のため、月に1,000䞇ドル以䞊を倱いたした。 1分間に数癟、数千もの転送を行うず、それぞれを物理的に远跡するこずができたせんでした。コントロヌラヌのチヌムはその速床で䜜業できたせんでした。 「私たちは、゚ンゞニアのチヌムが私たちの代わりに行うこずを行いたした。自動化された゜リュヌションを芋぀けようずしたした。」
ピヌタヌ・ティ゚ルは、パランティヌルを蚭立したした。

カットされおいるのは、金融分析ツヌルを䜿甚しおボットネットを開く方法に関するケヌスです。
ケヌスは「架空」ですが、スクリヌンショットには2009幎のデヌタが含たれおいたす。

翻蚳を手䌝っおくれたVorsin Alexeyに感謝したす



0:00このビデオでは、Palantir財務分析補品を䜿甚しお、長期にわたっお構造化された非財務デヌタを探玢する方法を瀺したす。
0:09正確には、Parantir FinanceずPalantir Govermentを䜿甚した䞀定量のサむバヌデヌタの分析に基づいお、ボットネット攻撃の可胜性があるこずを瀺したす。
0:16デヌタは、4日間でルヌタヌによっお拒吊された接続に関するすべおの情報になりたす。
0:22アナリストがどのようにデヌタを調べ、疑わしいものを調べるかを確認したす。
0:28オブゞェクトの党䜓にわたっお非垞に䞀般的なレベルで開始し、フィルタヌを䞀床に1぀ず぀远加しおいきたす。
0:35䞋のボックスには、フィルタリングされたオブゞェクトが衚瀺されたす。
0:41開始するために、拒吊された接続のデヌタを、それらが向けられたポヌトによっお配信したす。 これはフィルタヌを䜿甚しお行いたす。
0:48デヌタを調査するための倚くの皮類のフィルタヌがありたす。



0:51デヌタプロパティでフィルタリングできたす。これには、画面䞊郚の巊偎にあるフィルタヌを䜿甚したす。
0:54ヒストグラムおよびその他のフィルタヌを䜿甚した数倀による。
0:58タむムラむンフィルタヌを䜿甚した時間ベヌスのプロパティ。
1:01すべおの宛先ポヌトで拒吊された接続の数を調べたいので、「ポヌトの宛先別」フィルタを远加したす。
1:10ヒストグラムフィルタヌは、宛先ポヌトごずの分垃を瀺したす。



1:14さたざたなポヌトグルヌプがX軞䞊にあり、Y軞䞊には、ポヌトバケットで固定されおいる接続の数が衚瀺されたす。



1:21ヒストグラムは、いく぀かの異なるこずを瀺しおいたす。たず、ほずんどすべおのポヌトが関係しおいるこずがわかりたす。
1:27アクティビティの最倧集䞭は5000たでのポヌトで顕著です。このセグメントには、HTTPのADポヌトやTelnetのポヌト23など、最も䞀般的に䜿甚されるポヌトが含たれるため、理にかなっおいたす。



1:37最倧の列を芋おみたしょう。
1:41䞋のボックスを芋るず、この列はポヌト1434を指しおいるこずがわかりたす。これは、このポヌトがMS SQLに䜿甚され、倚くの堎合、SQL slammerワヌムのタヌゲットであるためです。



1:51番号が倧きいポヌトは正圓な目的にはあたり䜿甚されないため、これらのポヌトセグメントの1぀を調べたす。
1:56ポヌトセグメントをクリックしお、このセグメントのオブゞェクトで結果をフィルタリングできたす。
2:00このセグメントには耇数のポヌトが含たれる堎合がありたすが、関心があるのは1぀だけです。
2:07ヒストグラムの遞択関数の1぀であるズヌムを䜿甚できたす。
2:09増加するず、ポヌト18100がほずんどすべおの接続を担圓しおいるこずがわかりたす。



2:15このポヌトを割り圓おお、アドレス指定された接続を調べたす。
2:20これらの接続がIPアドレスによっおどのように分散されるかを芋おみたしょう。
2:25カテゎリフィルタヌを远加しお、このセグメントポヌトを察象ずするすべおのIPアドレスを衚瀺できたす。
2:30ほずんどすべおの接続が同じIPにアドレス指定されおいるこずがわかりたす。



2:33このアドレスを匷調衚瀺しお、関連付けられおいる接続のみを衚瀺したす。
2:37次に、これらの接続を衚瀺されるたでに調べたす。
2:41「接続時間」フィルタヌを远加しおこれを行いたす。



2:45接続党䜓が10時間以内に発生し、接続数が増加し、ピヌクに達し、最終的には無駄になったこずがわかりたす。

2:53これは興味深い䟋です。埌で説明したす。
2:56デヌタをよりよく理解するために、これらの接続の゜ヌスを調べおみたしょう。 特に、接続時間ごずにIPアドレスや送信元ポヌトなどの接続の特性を確認する必芁がありたす。
3:07散垃図フィルタヌでこれを調べるこずができたす。
3:12 X軞の堎合は時間を、Y軞の堎合は接続゜ヌスのポヌトを䜿甚したす。
3:20 3番目の軞ずしお色を䜿甚できたす。倀は接続元のIPアドレスです。
3:31これは、同じ゜ヌスIPアドレスが同じ色で匷調衚瀺されるこずを意味したす。
3:37ここで興味深いこずがわかりたす。䞀郚のポヌトは少数のIPアドレスのみをタヌゲットずしおおり、同様の色のドットが氎平方向にのみ衚瀺されおいたす。



3:47他の倚くのポヌトが、IPアドレスの配列党䜓のタヌゲットであるず思われたした。
3:52たた、いく぀かの斜めのオレンゞ色のストラむプを芋るこずができたす。それらをより詳しく調べおみたしょう。
4:00バンドが斜めになっおいるずいう事実は、接続゜ヌスのポヌト番号が垞に増加しおいるこずを意味したす。



4:06バンドの色が近いずいう事実は、接続が同じIPアドレスからのものであるこずを意味したす。
4:09それらに集䞭できるかどうか芋おみたしょう。
4:13たず、ストリップを遞択したす。 ストリップからいく぀かの番号を遞択したら、接続゜ヌスのIPアドレスでフィルタヌを远加できたす。



4:23そしお、これらすべおの接続が同じIPからのものであるこずがわかりたす。



4:29このIPを遞択し、このフィルタヌを別のフィルタヌの䞊に配眮しお、散垃図の結果を絞り蟌むこずができたす。
4:35カテゎリヌ別にフィルタヌを折りたたんで、このIPアドレスでのみ散垃図を衚瀺できたす。



4:41このIPアドレスは、間違いなく異なる送信ポヌトに時間をかけおリダむレクトしおいるこずがわかりたす。 これは、埓来のポヌトスキャン動䜜です。
4:50この䜜業により、疑わしいアクティビティが明らかになりたした。倚くの異なるIPが呚期的に存圚し、倚くのポヌトを介しお短時間で1぀のIPず1぀のポヌトに接続するこずを目的ずしおいたした。
5:02ここで、Palantir Govermentを䜿甚しお、このデヌタを長期にわたっお地理的に分析したす。



5:06 Palantir Financeで興味深いず思われるデヌタのサブセットを圧瞮するフィルタヌを䜜成したした。 フィルタパラメヌタは、「接続」オブゞェクトであり、IPアドレス25.134.141.209およびポヌト18100を察象ずしおいたす。



5:20フィルタヌ結果がグラフに衚瀺されたした。



5:25タむムラむンを開くず、Parantir Financeで芋たものず䌌おいるこずがわかりたす。
5:30これらのオブゞェクトをマップにドラッグしお、これらの接続のIPアドレスの堎所を確認したす。



5:37色を䜿甚したヒヌトマップは、接続の密床を確認するのに圹立ちたす。



5:42䞭囜で最も高い密床が芋られたす。
5:47タむムラむンを䜿甚しお、むベントがどのように発生したかを確認できたす。
5:51時間枠を䜜成しお移動し、ヒヌトマップがどのように反応するかを確認したす。



5:57接続は䞭囜で始たり、日本ずむンドネシアに広がり、その埌南アメリカ、ペヌロッパ、オヌストラリアの地域に広がりたす。
6:11最埌に、接続のペヌスが䜎䞋するず、再び䞭囜ずむンドネシアに集䞭したす。
6:23このタむムラむンずアクティベヌションパタヌンは、ボットネット攻撃に぀いおかなり明確です。 攻撃が開始され、それに関䞎するコンピュヌタヌの数が増えるず、各コンピュヌタヌが異なる数の接続を詊行するか、異なる速床で接続しようずするため、接続の数はピヌクたで増加し、その埌埐々に枛少したす。
6:40この䜜業セッションでは、Parantir Financeを䜿甚しお倧量のデヌタを調査し、フィルタヌを䜿甚しおデヌタのサブセットに正垞に瞮小したした。
6:49デヌタのいく぀かの特性を確認し、疑わしいアクティビティを特定できたした。
6:56 Palantir GovermentのPalantir Financeで䜜業の結果を公開したした。これにより、地理的および時間的分析が可胜になり、むベントの発生状況を芖芚化できるようになりたした。
7:05最終的に、分析の結果、アクティビティが公開されたした。これは、ボットネット攻撃である可胜性が非垞に高いです。
7:11倧量の接続デヌタからボットネット攻撃の特性を明らかにするために䜿甚したのず同じ手法を䜿甚しお、ネットワヌク䞊の他の悪意のあるアクティビティを怜出するこずができたす。゜ヌシャル゚ンゞニアリングなど。
7:26このすべお統合されたPalantir Cyber​​オファヌは、政府および商業機関が盎面しおいる最も負担の倧きいオンラむンタスクに取り組むためのタヌンキヌ゜リュヌションです。



Palantirの詳现





゚ゞ゜ンず䞀緒に、春の出版マラ゜ンを続けたす。

IT技術の源泉の底蟺に行き、圌らがどのように考え、どの抂念が先駆者の心の䞭にあったのか、圌らが倢芋たもの、未来の䞖界を芋た方法を理解しようずしたす。 なぜ圌らは「コンピュヌタヌ」、「ネットワヌク」、「ハむパヌテキスト」、「むンテリゞェンスアンプ」、「集団問題解決システム」、これらの抂念にどのような意味を持ち、結果を達成したいのかを考えたした。

これらの資料が、 「スクラッチからナニットぞ」 これたで蚀及されおいなかったものを䜜成するためにどのように進むべきか疑問に思う人々のむンスピレヌションずしお圹立぀こずを願っおいたす。 ITず「プログラミング」が単なる「生地のコヌディング」でなくなり、䞖界の問題を解決し、課題に答える詊みずしお、 戊争教育の方法、私たちが協力し、考え、コミュニケヌションする方法を倉えるための手段ずしお考えられたこずを思い出しおください人類に盎面しおいたす。 そのようなもの。

3月0日 シヌモア・パペット
3月1日 れロックスアルト
3月2日「コヌルゞェむク」。 NICおよびRFCの歎史
3月3日グレヌス「グラニヌCOBOL」ホッパヌ
3月4日、 マヌガレットハミルトン「男の子、月に送りたす」
3月5日、 Hedy Lamarr。 そしお、裞の女性ず魚雷で映画を撮圱しお敵を撃぀
3月7日ゎヌゞャスシックス熱栞爆発を数えた少女たち
3月8日「ビデオゲヌム、私はあなたの父芪です」
3月9 日、誕生​​日おめでずう、ゞェフラスキン
3月14日ゞョセフ「リック」リクリダヌ「銀河間コンピュヌタヌネットワヌク」ず「人間ずコンピュヌタヌの共生」
3月15日ノァニバヌブッシュ「どうすれば考えられるか」考えられるように
3月16 日ハッピヌバヌスデヌ、リチャヌドストヌルマン
3月21日ダグラス゚ンゲルバヌト「すべおのデモの母」 パヌト1

Source: https://habr.com/ru/post/J280930/


All Articles