SSHafe: A Real-Time SSH Brute Force Attack Detection and Novel Credential Rotation Standard
本文介绍了 SSHafe,这是一个利用基于 LightGBM 的 SSH 暴力破解攻击检测以及一种新颖的、具有加密绑定特性的通行密钥工作流的实时系统,旨在自动阻断威胁并轮换凭据,而不依赖于传统的、易受攻击的恢复方法。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,互联网是一座巨大且繁忙的城市,每一栋建筑都是一台计算机服务器,而正门是一种被称为 SSH 的特殊协议。这是系统管理员进入大楼修理设备、检查邮件或开启灯光的首要方式。这些门大多有两种开启方式:一种是高科技钥匙(公钥),另一种是秘密单词(密码)。使用秘密单词更简单,因为你可以从任何地方输入它,但它有一个致命的弱点:如果有人猜中了这个词,他们就能进来了。
这就是“暴力破解”攻击。想象一个淘气的机器人站在你的门前,试图每秒钟低声呢喃数千个不同的密码,希望能撞上你的秘密。如果机器人走运了,它就能直接走进来。为了阻止这种情况,许多大楼配备了一名名叫 Fail2Ban 的保镖。这个保镖聪明但单纯:“如果你猜错三次密码,我就把你踢出去。”但机器人很狡猾。它们可以放慢低语的速度,或者在城市的各个门口分散行动,每个门只试一次。简单的保镖察觉不到它们,因为它们从未打破“三次尝试”的规则。这留下了一个缺口,让机器人得以潜入,也让大楼里的人处于危险之中。
这时,一群新的研究人员带着一个名为 SSHafe 的项目介入了。他们建造了一位超级聪明的保安,这位保安不仅会计数失败的尝试,还会观察敲门的“节奏”。他们意识到,一个真实的人在输入密码时有着自然的、缓慢的心跳,而一个试图猜测密码的机器人则有着疯狂的、机枪扫射般的心跳。通过使用一种特殊的数学方法(机器学习)来倾听建筑日志中的这些心跳,SSHAfe 几乎可以瞬间识别出机器人,即使它试图表现得非常隐蔽。
但发现机器人只是成功了一半。当机器人被抓获时会发生什么?通常,大楼的所有者必须重置密码,这往往涉及通过电子邮件或短信发送链接。研究人员发现,这些恢复方法就像是在你分心时递给机器人一把备用钥匙;这些链接可能会被窃取或被欺骗。因此,SSлоafe 引入了一种全新的更改密码方式。它不再发送链接,而是使用一种“通行密钥(passkey)”——一种无需密码即可证明你是你的数字握手。它将证明身份的行为与更改密码的行为结合成了一个单一且不可破解的动作。
新的守卫与魔法握手
论文介绍了一种名为 SSHafe 的系统,旨在实时捕捉这些狡猾的密码猜测机器人,并帮助真正的所有者锁紧大门。研究人员使用一种名为 LightGBM 的“轻量级”机器学习模型构建了这个系统。你可以把这个模型想象成一名侦探,它阅读了数百万条日志,并学会了识别攻击的特定“指纹”。
SSHafe 不仅仅查看密码错误了多少次,它还观察时间间隔。它使用一种“滑动窗口”技术,就像是在观看一段 30 秒、60 秒或 300 秒的视频剪辑。它会提出这样的问题:“这个人过去一分钟内尝试了多少次?”“他们尝试了多少个不同的用户名?”以及“他们的输入速度有多快?”研究人员发现,虽然正常人类每秒可能尝试一次或两次密码,但机器人每秒会尝试 3 到 5 次,甚至更多。这种疯狂的速度就是机器人的破绽。
当系统检测到这种疯狂的节奏时,它不会只是等待。它会立即采取行动。在 10 秒钟内,它就会锁定目标用户账户。但巧妙之处在于:SSHafe 不仅仅是锁上门并让用户陷入困境,它还会展示一个数字告示(SSH 横幅),上面写着:“嘿,有人试图闯入!我们已经锁上了门。点击此处安全地更改您的密码。”
“一步到位”的密码重置
论文中最令人兴奋的部分是它处理密码更改的方式。通常,重置密码是一个两步走的舞蹈:首先,你证明自己的身份(也许是通过电子邮件链接或发送到手机的代码),然后,在另一个独立的步骤中,你输入一个新密码。研究人员认为这种方式存在风险,因为“证明身份”这一步可能会被窃取或欺骗(例如网络钓鱼)。
SSHafe 提出了一种新型凭据轮换标准,将这两个步骤合并为一个。它使用了一种名为 **FIDO2 通行密钥(Passkeys)**的技术(这就像是存储在你的手机或电脑上的数字钥匙)。当你需要更改密码时,系统不会询问你的旧密码,也不会给你发送电子邮件。相反,它要求你的设备执行一次“魔法握手”。
根据论文,魔法是如何运作的:
- 服务器向你的设备发送一个挑战。
- 你的设备使用一个密钥(通行密钥)对一条包含你新密码的消息进行签名,该消息经过加密,无人能读。
- 服务器检查签名。如果匹配,它就知道你是真正的所有者,同时也同时接收到了你的新密码。
这一切都在一个流程中完成。没有 Cookie,没有长效会话,也没有可以被窃取的电子邮件链接。论文声称这种方法能够抵御网络钓鱼、会话劫持和“重放攻击”(即坏人记录下一条消息并在稍后播放)。
结果:快速、准确且强大
研究人员在现实场景中测试了 SSHafe,使用的是一台暴露在互联网上的云端计算机(Azure VM)。他们还使用 Hydra 工具和一份包含 1430 万个常用密码的列表模拟了攻击。
结果令人印象深刻。在测试数据中,该系统的检测准确率达到了 99.96%。这意味着它抓住了几乎所有的攻击尝试。在实测中,系统在不到 10 秒的时间内就识别并拦截了攻击者。即使用户的密码很弱,攻击者也无法进入,因为系统在机器人猜中密码之前就已经锁定了账户。
论文还将 SSHafe 与其他方法进行了对比。虽然像 Fail2Ban 这样的旧系统依赖于简单的规则(例如“三次尝试即被封禁”),但 SSHafe 利用攻击的复杂节奏来捕捉它们。研究人员发现,该方法在测试中的精确度为 100%,这意味着它不会误锁任何无辜的用户(没有误报)。
为什么这很重要
论文指出,我们需要超越简单的规则和过时的恢复方法。“拦截 IP 或发送邮件链接”的老方法就像是用木盾去对抗激光剑;在面对现代自动化机器人时效果不佳。SSHafe 提供了一个两部分的解决方案:一个监听攻击节奏的智能守卫,以及一种不依赖脆弱链接或代码的安全更改密码方式。
研究人员在仅配备 2 个 vCPU 和 1 GB 内存的简易云端计算机上测试了该系统,证明了这种高科技解决方案并不需要超级计算机也能运行。他们甚至让系统运行了两周,期间自然地被互联网上的真实黑客发现并攻击。系统成功抵御了这些现实世界的攻击,即使在凭据较弱的情况下也保持了账户安全。
简而言之,SSHafe 展示了通过结合智能的节奏感知检测器和安全的单步密码更改,我们可以为数字大门构建更强大的防御。这是迈向未来的重要一步——在那个未来,我们的服务器不仅仅是对攻击做出反应,而是能在攻击者踏入门槛之前就智取他们。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。