← 最新论文
💻 computer science

Cleaning the NTP Pool: Detecting and Mitigating NTP-Sourced IPv6 Scanning

本文提出了一种用于检测和表征通过收集活跃 IPv6 客户端地址进行侦察与扫描的 NTP Pool 服务器的方法,该方法识别出 22 台恶意服务器,并促使相关实体进行了后续的策略变更。

原作者: Erik Rye, Robert Beverly

发布于 2026-07-27
📖 1 分钟阅读☕ 轻松阅读

原作者: Erik Rye, Robert Beverly

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

把互联网想象成一座巨大且繁忙的城市,每个设备都有一个唯一的地址,就像门牌号一样。在旧版本的这座城市(IPv4)中,街道非常拥挤,人们很容易走遍每个街区,敲开每一扇门,看看谁在家。但在这个新规模巨大的城市扩张版(IPv6)中,街道变得如此漫长,门牌号也如此随机且不断变化,以至于仅靠猜测几乎不可能找到任何人。你将需要一张每秒都在更新的地图。

为了保持时钟同步,这座城市的多数设备并不仅仅是靠猜测时间;它们会向一个被称为 NTP 池(NTP Pool) 的中央计时员寻求帮助。你可以把 NTP 池想象成一座巨大的、由志愿者运营的钟楼,任何人都可以在这里设置一个时钟并向邻里提供时间。因为这非常受欢迎,每天都有数百万台设备向这些时钟询问时间。问题在于,当一个设备询问时间时,它必须展示自己的“门牌号”(其 IP 地址),这样时钟才知道把答案发往何处。这篇论文探讨了一个狡猾的伎俩:有些人利用这些志愿者时钟,不仅是为了告知时间,更是为了秘密地记录下每一个前来询问的人的门牌号,并利用这张名单去敲那些他们原本无法找到的门。


钟楼劫案

在这项研究中,研究员埃里克·赖(Erik Rye)和罗伯特·贝弗利(Robert Beverly)决定调查一种他们称之为“回扫”(back-scanning)的奇怪现象。他们怀疑 NTP 池中的一些志愿者时钟实际上在充当间谍。这个套路是这样运作的:一个设备向时钟询问时间。时钟看到了该设备的地址,将其记录下来,然后——它并没有仅仅把时间传回——而是开始向该地址发送探测信号,以查看其运行着哪些服务。这就像是一个友好的面包师,在你询问时间后,竟然开始偷偷检查你的房子是否有锁着的门、监控摄像头或隐藏的保险箱,仅仅因为你走进了他的店里。

为了抓捕这些间谍,研究人员设置了一个聪明的陷阱。他们创建了一个特殊的“探测器”计算机,向 NTP 池时钟发送了数千次请求。但神奇之处在于:每一次请求都来自一个全新的、一次性的、虚假的门牌号(称为“随机数/nonce”)。这些号码是随机生成的,且永不再使用。研究人员随后等待,看是否有人会去敲这些虚假房子的门。

如果一个时钟只是在履行职责,它会在回复时间后便忘记这个虚假的门牌号。但如果一个时钟是间谍,它就会记录下这个虚假号码,并在稍后向它发送探测。由于这个虚假地址实际上并不存在,那么探测信号能够到达这里的唯一方式,就是该时钟(或与其相连的人)保存了该号码并正在积极寻找它。

他们的发现

在为期一年的时间里,研究人员向 2,335 个不同的 NTP 服务器发送了大约 245 万 次这类虚假请求。他们发现,其中 22 台服务器确实在充当间谍。这 22 台服务器被分为四个截然不同的行为“集群”:

  1. 轻触者(The Light Touchers): 其中一组服务器主要只是发送一个“ping”(一种检查设备是否在线的基础检查)到虚假地址。它们虽然好奇,但并未深入挖掘。
  2. 重击者(The Heavy Hitters): 这是最活跃的一组,研究人员将其称为 集群 2(Cluster 2),这是一个大规模的操作。他们利用 8 台 NTP 服务器收集地址,随后发起了一场大规模的扫描行动,使用了超过 3,000 个不同的 IP 地址来敲门。他们不仅检查门是否开着,还尝试了 572 种不同类型的锁(TCP 端口)和 9 种不同类型的钥匙(UDP 端口)。他们在寻找特定的东西,比如 Web 服务器、远程控制工具和数据库。
  3. 独狼(The Lone Wolves): 另外两个小组规模要小得多,各只有一个服务器,但它们仍在进行扫描。一个发送 ping 信号,另一个则尝试访问特定的 Android 调试端口。

研究人员注意到一个有趣的现象,即关于时间点的问题。对于“轻触者”,在看到新地址后,平均需要约 14 小时 开始扫描。而“重击者”则慢了一些,大约需要 22 小时,但一旦开始,它们就不会停止。其中一些扫描持续了超过 一个月,反复检查相同的地址。

“为什么”以及“是谁”

研究人员追踪到了最大扫描组(集群 2)的所有者。事实证明,那是一家网络安全保险公司。当研究人员询问他们时,该公司表现得很坦诚:他们承认自己利用 NTP 池专门用于了解活跃的 IPv6 地址,目的是进行回扫。他们声称这样做是出于“防御目的”,特别是为了帮助计算其保险客户的风险。他们辩称,了解现有的设备有助于他们理解威胁态势。

然而,研究人员指出了一项重大问题:被扫描的设备所有者并不知道这件事正在发生。这些设备大多是小型嵌入式设备(如智能恒温器或物联网传感器),它们只是自动向 NTP 池询问时间,从未同意过被扫描。此外,这家扫描公司使用了一系列难以识别的云服务器。虽然该公司承认其扫描基础设施中约有 40% 缺少身份识别记录(rDNS),并声称已修复了这些特定条目,但他们并未在他们的 NTP 服务器上添加身份识别记录。此外,他们的 NTP 服务器及其扫描服务器都没有托管解释其身份或如何退出的网页,尽管其域名的重定向可以提供一些信息。

后续影响

这一发现凸显了互联网伦理中的一个“灰色地带”。虽然敲门看是否有人在家通常不属于犯罪,但利用一种旨在隐藏地址的技巧来秘密寻找地址,在伦理上是模糊不清的。研究人员不仅指出了问题,还开始与 NTP 池管理员合作解决问题。

他们目前正在构建一个系统,旨在将他们的检测方法直接集成到 NTP 池的评分系统中。在未来,如果一个志愿者时钟服务器被发现正在进行“回扫”,系统将自动降低其评分,这意味着它将停止获得流量,并最终被踢出池中。研究人员也将这份“坏行为者”名单分享给了 NTP 池,涉事的保险公司也同意通过修正其扫描服务器上缺失的身份识别记录来提高透明度,尽管其 NTP 服务器本身仍处于未标识状态。

总结

这篇论文表明,即使在一个寻找设备本应很困难的世界里,也存在着一些巧妙的作弊手段。通过利用人们对志愿者计时服务的信任,某些实体得以构建出一张互联网中最隐秘设备的地图。这项研究表明,尽管这些扫描可能旨在提升安全性或保险评估,但它们绕过了设备所有者的知情同意。解决方案并不是关闭 NTP 池,而是让它变得更聪明,确保这些志愿者时钟始终只是——时钟,而不是秘密间谍。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →