Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
beacon-hunter — RITA 및 표준 규칙성 기반 탐지기를 회피하는 phi 구조의 C2 비콘을 탐지합니다. | Kitploit
도구/GitHubGitHub/mrcord77/beacon-hunter
Network SecurityPenetration TestingCommand and ControlThreat IntelligenceIntrusion DetectionPapers & ResearchLearning & EducationAnomaly Detection
GitHubmrcord77/beacon-hunter

beacon-hunter

RITA 및 표준 규칙성 기반 탐지기를 회피하는 phi 구조의 C2 비콘을 탐지합니다.

저장소 보기
92개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Beacon Hunter

비주기적 구조화 C2 탐지: 가산 재귀(Additive Recurrence) 방식

Beacon Hunter는 phi 호환 가산 재귀 스케줄링을 사용하는 C2 비콘닝(command-and-control beaconing)을 탐지합니다. 이는 각 연결 간 간격이 대략 이전 두 간격의 합과 같은, 증가하는 비주기적 타이밍 패턴입니다. 이 계열은 설계상 규칙성 기반 탐지기(RITA, AC-Hunter)를 회피하지만, 2단계 게이트 재귀 테스트를 통해 구조적으로 식별할 수 있습니다.

"비콘은 주기적이지 않아도 구조적일 수 있다."


빠른 시작

파이프라인

Beacon Hunter 2단계 게이트 파이프라인: 게이트 1은 phi 비율 클러스터링으로 필터링하고, 게이트 2는 가산 재귀 구조를 테스트합니다.

root@kitploit:~
pip install -r requirements.txt

# Run on a Zeek conn.log
python beacon_hunter.py /path/to/conn.log

# Reproduce all paper results
python run_full_evaluation.py --quick    # ~2 min, skips full evidence suite
python run_full_evaluation.py           # ~5 min, full pipeline

# Run unit tests
pytest tests/

# End-to-end validation (verifies paper claims)
python validate.py

작동 방식

Beacon Hunter는 Zeek 연결 로그에서 동작하는 2단계 게이트 파이프라인입니다.

게이트 1 — 비율 테스트
동일한 소스/대상 쌍의 연결을 그룹화하고 연속적인 연결 간 간격(ICI) 비율을 계산합니다. 평균 비율이 phi(φ = 1.618)의 ±0.20 이내이고 비율 변동성(CV)이 0.50 미만이면 통과합니다. 최소 5개 간격 필요.

게이트 2 — 가산 재귀 테스트
모든 연속 3중항에서 ICI[n+2] ≈ ICI[n+1] + ICI[n]이 성립하는지, 500회 반복 순열 귀무 분포에 대한 평균 상대 오차를 사용하여 테스트합니다. 평균 오차 < 0.20 및 p < 0.05이면 통과합니다. 이 게이트는 우연히 게이트 1을 통과하는 멱법칙 성장(잔차 0.40)과 지수 백오프(0.56)를 기각합니다.

분류 라벨

허용 범위: 기하 비율 [1.45, 1.80], 경계 스윕을 통해 실증적으로 확인됨.


아키텍처

root@kitploit:~
beacon_hunter_github/
├── beacon_hunter.py          # CLI detector — entry point
├── detectors.py              # Pure stateless gate functions (556 lines)
├── validate.py               # 32-check end-to-end validation
├── run_full_evaluation.py    # One-command reproduction pipeline
├── requirements.txt          # Pinned dependencies
├── evidence/
│   ├── evidence_suite.py     # All 6 evaluation batteries (Experiments A-J)
│   ├── rita_comparison.py    # RITA-style periodicity baseline + real RITA comparison
│   ├── roc_and_ci.py         # ROC curve (AUC=0.900) + Wilson CI
│   ├── generate_figures.py   # Figures 1-7 (PNG + PDF)
│   └── *.json                # Pre-computed results
├── data/
│   ├── pcaps/                # Ground-truth PCAPs (see Dataset Notes below)
│   └── zeek/                 # Zeek conn.log files
├── figures/                  # fig1-fig8 PNG + PDF (sequential)
├── paper/                    # Full paper with appendices A-G
├── reports/                  # Beacon Hunter output reports + real RITA v5.1.2 output
├── tests/
│   └── test_detectors.py     # 34 unit tests (34/34 pass)
├── tools/
│   ├── fib_beacon_client.py  # Fibonacci beacon traffic generator
│   ├── fib_beacon_server.py
│   └── uwf_to_connlog.py     # UWF-ZeekData22 parquet → Zeek conn.log converter
└── archive/                  # Deprecated scripts (legacy_detectors.py, old scanners)

증거 파이프라인


데이터셋 노트

UWF-ZeekData22 평가의 경우: https://datasets.uwf.edu/data/ 에서 다운로드한 후 tools/uwf_to_connlog.py를 사용하여 변환하세요.


주요 결과


운영 검증

이 결과는 실제 엔터프라이즈 트래픽에 대해 Beacon Hunter를 실행한 것입니다.

실제 RITA v5.1.2 비교 (reports/rita_output_v5.1.2_24h.txt):
두 도구 모두 30초 지터 주기 비콘을 탐지합니다. RITA는 다른 50개의 Critical/High 알림 중에서 0.617 Low 심각도로 점수를 매깁니다. Beacon Hunter는 이를 JITTERED_BEACON으로 분류합니다. 순수 가산 재귀 스케줄은 RITA에서 0.35 미만으로 점수가 매겨집니다 — 부록 A에서 분석적으로 증명되고 실증적으로 확인되었습니다.

UWF-ZeekData22 (실제 엔터프라이즈 연결 100만 건):
정상 주간에는 분석된 12,083개 플로우 중 0개가 ADDITIVE_RECURRENCE_BEACON으로 플래그되었습니다. Recon/Discovery 공격 주간에는 1,995개 중 0개 (정상 — 포트 스캔은 비콘이 아님). 주입된 Fibonacci 비콘 4개 모두 0–25% 지터에서 탐지되었습니다.

24시간 엔터프라이즈 Zeek 백그라운드:
분석된 243개 플로우 중 1개가 플래그 — IPv6 NDP, 34% 분석가 트리아주 휴리스틱, 경계적이고 프로토콜에 기인.


재현

EXPECTED_RESULTS.md에서 정확한 수치 출력 결과를 확인하세요.

root@kitploit:~
# Quick verification of all paper claims:
python validate.py

# Full pipeline (generates all outputs from scratch):
python run_full_evaluation.py

# Expected: 32/32 validation checks pass, ROC AUC=0.900, jitter 20%=100% detection

제한 사항

  • phi 호환 스케줄링을 사용하는 확인된 실제 악성코드는 없음 (위협 모델은 이론적)
  • 오탐률은 두 개의 실제 데이터셋에서 특성화됨; 엔터프라이즈 규모의 수주 평가는 향후 과제로 남음
  • 탐지 표면은 설계상 좁음 — 탐지기는 하나의 구조적 타이밍 계열을 대상으로 함

인용

이 작업을 사용할 경우 첨부된 논문을 인용해 주세요:

Cordero, A. (2026). Detecting Non-Periodic Structured C2 Beaconing via Additive Recurrence. RepoSignal.io LLC. https://doi.org/10.5281/zenodo.20431555

DOI


라이선스

AGPL-3.0. LICENSE를 참조하세요.

상업용 라이선스는 RepoSignal.io LLC를 통해 제공됩니다.

도구 다운로드
라벨의미
ADDITIVE_RECURRENCE_BEACON두 게이트 모두 통과 — phi 호환 증가 간격 스케줄
JITTERED_BEACON지터가 있는 주기적 — 비율 게이트 통과, 재귀 게이트 실패
REGULAR_BEACON일정 간격 비콘
BACKGROUND비콘 구조 미검출
INSUFFICIENT_DATA간격이 5개 미만
스크립트실험출력
evidence/evidence_suite.pyA (합성), B (랩 PCAP), C (AC 지터), E (적대적 배터리), F (지터 스윕), G (길이 민감도), H (귀무 분포), I (phi 경계), J (로지스틱 맵)evidence_results.json
evidence/roc_and_ci.pyG.5 (ROC, AUC=0.900), G (Wilson CI [0.992, 1.000])roc_results.json
evidence/rita_comparison.pyD (RITA 스타일 기준 비교)rita_comparison_results.json
evidence/generate_figures.py그림 1-7figures/fig*.png/pdf
파일유형설명
data/pcaps/fib_beacon_validation.pcapng정답 데이터실험 B에 사용된 랩 생성 Fibonacci 비콘 PCAP
data/pcaps/jit_var_d30_j0_1h.pcap정답 데이터30초 일정 비콘, 지터 0%, 1시간
data/pcaps/jit_var_d30_j10_1h.pcap정답 데이터30초 비콘, 지터 10%, 1시간
data/pcaps/jit_var_d30_j99_1h.pcap정답 데이터30초 비콘, 지터 99% (순수 노이즈), 1시간
data/zeek/delay_var_d30_j25_combined.log실측 + 주입30초+25% 지터 비콘이 주입된 2시간 엔터프라이즈 Zeek conn.log
data/zeek/delay_var_d30_j25_24h_combined.log실측 + 주입위 항목의 24시간 버전
reports/rita_output_v5.1.2_24h.txt실제 RITA 출력24시간 데이터셋에 대한 실제 RITA v5.1.2 바이너리 출력 (100개 플로우 점수화)
실험결과
합성 탐지 (Exp A)3/3 비콘 클래스 정확, FP 0
랩 PCAP (Exp B)ADDITIVE_RECURRENCE_BEACON, rec_err=0.000, p<0.002
지터 스윕 (Exp F)지터 20%까지 100% 탐지; 30%에서 급락
멱법칙 vs 지수 백오프 (Exp E)잔차 0.40 및 0.56 > 임계값 0.20; 올바르게 기각
ROC AUC (Exp G.5)0.900; FPR=0.071에서 TPR=1.000
지터 비콘에 대한 실제 RITA v5.1.20.617 Low 심각도 (두 도구 모두 탐지, 분류는 상이)
UWF-ZeekData22 (1M 플로우, 정상)분석된 12,083개 플로우 중 0개 ARB 플래그 — FPR 0.00%
로지스틱 맵 배터리 (Exp J)순수 로지스틱: 탐지 0%; phi 편향 ≤20% 노이즈: 100%
Phi 경계 스윕 (Exp I)허용 창 [1.45, 1.80] 확인