Tegeler, FlorianHölldobler, Steffen2020-08-212020-08-212013978-3-88579-417-2https://dl.gi.de/handle/20.500.12116/33744Eines der größten Sicherheitsprobleme im Internet sind Bots – gekaperte Rechner, die in großer Zahl Schäden durch SPAM, Denial-of-Service-Angriffe oder Informationsdiebstahl anrichten. Entsprechend aktiv ist die Forschungsgemeinde bei der Entwicklung von Detektionsmechanismen, insbesondere auch im Feld der netzwerbasierten Erkennung. Da dazu jedoch typischerweise Paketinhalte analysiert werden müssen, stößt diese klassische netzwerkbasierte Detektion bei verschlüsselter Kommunikation an ihre Grenzen. Als Antwort auf dieses Problem präsentieren wir BOTFINDER – ein neuartiges System, dass Bots anhand ihrer verbindungsorientierten Kommunikationsstruktur mit dem Botmaster erkennt und vollständig auf eine Analyse von Paketinhalten verzichtet. Hierzu beobachtet es das Kommunikationsverhalten der Schadsoftware in einer kontrollierten Umgebung und errechnet hieraus aussagekräftige Modelle. Diese Modelle werden dann im Praxisbetrieb mit dem Netzwerkverkehr der einzelnen Rechner im Netz verglichen. Unsere Ergebnisse mit einer repräsentativen Auswahl verschiedener Bots auf realen Netzwerkmitschnitten zeigen, dass BOTFINDER in der Lage ist, Bots mit hoher Trefferquote bei gleichzeitig wenigen Falsch-Positiven zu erkennen.deSchadsoftwareerkennung auf Netzwerkebene ohne Einzelpaketanalyse1617-5468