
स्टेगोमालवेयर को बाधित करने के लिए सक्रिय हमलों को लागू करने का एक शक्तिशाली और लचीला उपकरण
पिछले 10 वर्षों में, कई खतरे वाले समूहों ने सभी क्षेत्रों और दुनिया के सभी क्षेत्रों में संगठनों पर हमला करने के लिए स्टेगोमालवेयर या अन्य स्टेगानोग्राफी-आधारित तकनीकों का उपयोग किया है। कुछ उदाहरण हैं: APT15/Vixen Panda, APT23/Tropic Trooper, APT29/Cozy Bear, APT32/OceanLotus, APT34/OilRig, APT37/ScarCruft, APT38/Lazarus Group, Duqu Group, Turla, Vawtrack, Powload, Lokibot, Ursnif, IceID, आदि।
हमारा शोध (देखें APTs/) दर्शाता है कि अधिकांश समूह बहुत सरल तकनीकों (कम से कम अकादमिक दृष्टिकोण से) और ज्ञात उपकरणों का उपयोग कर परिधि सुरक्षा को दरकिनार कर रहे हैं, हालांकि अधिक उन्नत समूह C&C संचार और डेटा निष्कासन को छिपाने के लिए भी स्टेगानोग्राफी का उपयोग कर रहे हैं। हम तर्क देते हैं कि यह परिष्कार की कमी स्टेगानोग्राफी में ज्ञान की कमी के कारण नहीं है (कुछ APTs, जैसे Turla, ने पहले से ही उन्नत एल्गोरिदम के साथ प्रयोग किया है), बल्कि इसलिए कि संगठन सबसे सरल स्टेगानोग्राफी तकनीकों के खिलाफ भी अपनी रक्षा करने में सक्षम नहीं हैं।
इस कारण से, हमने stegoWiper बनाया है, एक उपकरण जो सभी स्टेगानोग्राफी एल्गोरिदम के सबसे कमजोर बिंदु: उनकी मजबूती पर हमला करके, किसी भी छवि-आधारित स्टेगोमालवेयर को आँख मूंदकर बाधित करता है। हमने जाँच की है कि यह वर्तमान में उपयोग की जाने वाली सभी स्टेगानोग्राफी तकनीकों और उपकरणों (Invoke-PSImage, F5, Steghide, openstego, ...) के साथ-साथ अकादमिक साहित्य में उपलब्ध सबसे उन्नत एल्गोरिदम, जो मैट्रिक्स एन्क्रिप्शन, वेट-पेपर आदि पर आधारित हैं (जैसे Hill, J-Uniward, Hugo) को बाधित करने में सक्षम है। वास्तव में, एक स्टेगानोग्राफी तकनीक जितनी अधिक परिष्कृत होती है, stegoWiper उतना ही अधिक व्यवधान उत्पन्न करता है।
इसके अलावा, हमारा सक्रिय हमला हमें एक वेब प्रॉक्सी ICAP (Internet Content Adaptation Protocol) सेवा (देखें c-icap/) के माध्यम से किसी संगठन द्वारा आदान-प्रदान की गई सभी छवियों से किसी भी स्टेगानोग्राफी पेलोड को वास्तविक समय में और पहले यह पहचाने बिना बाधित करने की अनुमति देता है कि छवियों में छिपा डेटा है या नहीं।
stegoWiper v0.1 - Cleans stego information from image files
(png, jpg, gif, bmp, svg)
Usage: ${myself} [-hvc <comment>] <input file> <output file>
Options:
-h Show this message and exit
-v Verbose mode
-c <comment> Add <comment> to output image file
stegowiper.sh -c "stegoWiped" ursnif.png ursnif_clean.png
examples/ निर्देशिका में कई आधार छवियां शामिल हैं जिनका उपयोग विभिन्न स्टेगानोग्राफी एल्गोरिदम का उपयोग करके गुप्त जानकारी छिपाने के लिए किया गया है, साथ ही stegoWiper के साथ उन्हें साफ करने का परिणाम भी शामिल है।
stegoWiper इनपुट फ़ाइल से सभी मेटाडेटा टिप्पणियों को हटा देता है, और छवि में कुछ अगोचर शोर भी जोड़ता है (इससे कोई फर्क नहीं पड़ता कि इसमें वास्तव में छिपा हुआ पेलोड है या नहीं)। यदि छवि में कोई स्टेगानोग्राफिक पेलोड है, तो यह यादृच्छिक शोर इसे बदल देता है, इसलिए यदि आप इसे निकालने का प्रयास करते हैं, तो यह या तो विफल हो जाएगा या दूषित हो जाएगा, जिससे स्टेगोमालवेयर निष्पादित होने में विफल रहता है।
हमने कई प्रकार के (Uniform, Poisson, Laplacian, Impulsive, Multiplicative) और शोर के स्तरों का परीक्षण किया है, और पेलोड विघटन और इनपुट छवि पर प्रभाव को कम करने के मामले में सबसे अच्छा Gaussian है (हमारे प्रयोगों का सारांश देखने के लिए tests/ देखें)। यह भी ध्यान देने योग्य है कि, चूंकि शोर यादृच्छिक है और पूरी छवि पर वितरित है, हमलावर यह नहीं जान सकते कि इससे कैसे बचा जाए। यह महत्वपूर्ण है क्योंकि अन्य लेखकों ने नियतात्मक परिवर्तन (जैसे सभी पिक्सेल के सबसे कम महत्वपूर्ण बिट को साफ करना) का प्रस्ताव दिया है, इसलिए हमलावर आसानी से उन्हें बायपास कर सकते हैं (जैसे केवल दूसरे सबसे कम महत्वपूर्ण बिट का उपयोग करके)।
यह प्रोजेक्ट डॉ. अल्फोंसो मुनोज़ और डॉ. मैनुएल उरुएना द्वारा विकसित किया गया है। कोड GNU जनरल पब्लिक लाइसेंस v3 के तहत जारी किया गया है।