Стеганализ: Жасырылған хабарларды анықтау зерттеуі
Steganalysis
Стеганализ: жасырын хабарларды анықтау өнері. Статистикалық талдау арқылы файлдардағы құпия ақпаратты іздеу, стеганографияны зерттеу. Қауіпсіздік сарапшылары үшін маңызды!
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Стеганоталдау – стеганография арқылы жасырылған хабарларды анықтауды зерттеу; бұл криптографияға қатысты криптоанализге ұқсас.
Study of detecting messages hidden using steganography
Steganalysis is the study of detecting messages hidden using steganography; this is analogous to cryptanalysis applied to cryptography.
Шолу
Стегаанализдің мақсаты күдікті пакеттерді анықтау, олардың ішінде жасырылған дерек бар-жоғын анықтау және мүмкін болса, осы деректі алу. Криптоанализден айырмашылығы, онда ұсталған деректерде хабарлама болады (ол хабарлама шифрланған болса да), стегаанализ көбінесе күдікті деректер файлдары жиынтығымен басталады, бірақ файлдардың қайсысында дерек жасырылғаны туралы ақпарат аз болады. Стегааналитик көбінесе сот-сараптамалық статистикамен айналысатын маман, және осы деректер файлдары жиынтығын (көбінесе өте үлкен; көп жағдайда бұл компьютердегі барлық файлдар жиынтығы болуы мүмкін) өңделген болуы мүмкін ең ықтимал кіші жиынтыққа дейін азайтудан бастауы керек.
The goal of steganalysis is to identify suspected packages, determine whether or not they have a payload encoded into them, and, if possible, recover that payload. Unlike cryptanalysis, in which intercepted data contains a message (though that message is encrypted), steganalysis generally starts with a pile of suspect data files, but little information about which of the files, if any, contain a payload. The steganalyst is usually something of a forensic statistician, and must start by reducing this set of data files (which is often quite large; in many cases, it may be the entire set of files on a computer) to the subset most likely to have been altered.
Негізгі әдістер
Бұл мәселе әдетте статистикалық талдау арқылы шешіледі. Тексеріліп жатқан жинақтан алынған, бір типті және мүмкіндігінше бір көзден (мысалы, бір модельдегі цифрлық камера немесе мүмкін болса, бір цифрлық камера; CD-ден алынған MP3 файлдары "риптелген"; және т.б.) өзгертілмеген файлдар жиынтығы әртүрлі статистикалық көрсеткіштер үшін талданады. Олардың кейбіреулері спектрлік талдау сияқты қарапайым, бірақ қазіргі уақытта көптеген бейне және аудио файлдары JPEG және MP3 сияқты жоғалтулы сығылу алгоритмдерімен сығылғандықтан, олар осы деректердің сығылу әдісіндегі сәйкессіздіктерді іздеуге тырысады. Мысалы, JPEG сығылуындағы кең таралған артефакт – "шекаралық сақиналану", онда жоғары жиілікті компоненттер (мысалы, ақ фонға қара мәтіннің жоғары контрастты жиектері) көршілес пиксельдерді бұрмалайды. Бұл бұрмалау болжауға болады, ал қарапайым стеганографиялық кодтау алгоритмдері анықтауға болатын емес артефакттарды тудырады. Күдікті файлдарды анықтаудың ең оңай жағдайы – бастапқы, өзгертілмеген тасымалдаушы салыстыру үшін қолжетімді болғанда. Пакетті бастапқы файлмен салыстыру пайдалы жүктемені кодтау нәтижесінде туындаған айырмашылықтарды көрсетеді, соның арқасында пайдалы жүктемені алуға болады.
The problem is generally handled with statistical analysis. A set of unmodified files of the same type, and ideally from the same source (for example, the same model of digital camera, or if possible, the same digital camera; digital audio from a CD MP3 files have been "ripped" from; etc.) as the set being inspected, are analyzed for various statistics. Some of these are as simple as spectrum analysis, but since most image and audio files these days are compressed with lossy compression algorithms, such as JPEG and MP3, they also attempt to look for inconsistencies in the way this data has been compressed. For example, a common artifact in JPEG compression is "edge ringing", where high frequency components (such as the high contrast edges of black text on a white background) distort neighboring pixels. This distortion is predictable, and simple steganographic encoding algorithms will produce artifacts that are detectably unlikely. One case where detection of suspect files is straightforward is when the original, unmodified carrier is available for comparison. Comparing the package against the original file will yield the differences caused by encoding the payload—and, thus, the payload can be extracted.
Қалқымы бар еденнің консистенциясын талдау
Кейбір жағдайларда, мысалы, тек бір ғана сурет қол жетімді болғанда, күрделі талдау техникалары қажет болуы мүмкін. Жалпы алғанда, стеганография өзгертулерді тасымалдаушының шу деңгейінен ажырату мүмкін емес етуге тырысады. Бірақ, практикада бұл көбінесе тасымалдаушының нақты шу сипаттамаларын талдап, модельдеп, одан кейін үнемі қайталайтын етіп шығарудың орнына, тасымалдаушыға енгізілген өзгертулерді ақ шуға ең жақын етуге бейімдеуге дейін жеңілдетіледі. Атап айтқанда, көптеген қарапайым стеганографиялық жүйелер үлгідегі ең кішкентай маңызды битті (LSB) ғана өзгертеді; бұл өзгертілген үлгілердің өзгертілмеген үлгілерден өзгеше шу профиліне ие болуына, сондай-ақ олардың LSB-лері жоғары разрядты биттерді талдау нәтижесінде күтілетін шу профилінен өзгеше болуына себеп болады, олардың ішінде де шудың белгілі бір мөлшері сақталады. Мұндай LSB-ге ғана жасалған өзгертулерді тиісті алгоритмдер арқылы анықтауға болады, кейбір жағдайларда 1% дейін төмен кодтау тығыздығын да сенімді түрде анықтауға мүмкіндік бар.
In some cases, such as when only a single image is available, more complicated analysis techniques may be required. In general, steganography attempts to make distortion to the carrier indistinguishable from the carrier's noise floor. In practice, however, this is often improperly simplified to deciding to make the modifications to the carrier resemble white noise as closely as possible, rather than analyzing, modeling, and then consistently emulating the actual noise characteristics of the carrier. In particular, many simple steganographic systems simply modify the least significant bit (LSB) of a sample; this causes the modified samples to have not only different noise profiles than unmodified samples, but also for their LSBs to have different noise profiles than could be expected from analysis of their higher order bits, which will still show some amount of noise. Such LSB only modification can be detected with appropriate algorithms, in some cases detecting encoding densities as low as 1% with reasonable reliability.
Шифрланған пайдалы жүктемелер
Мүмкін стеганографиялық жүктемені анықтау көбінесе мәселенің бір бөлігі ғана, себебі жүктеме алдымен шифрланған болуы мүмкін. Жүктемені шифрлау әрқашан тек оны қалпына келтіруді қиындату үшін жасалмайды. Көптеген күшті шифрлер жүктемені біркелкі тараған кездейсоқ шудан ажырату мүмкін емес ететін қасиетке ие, бұл анықтауға тырысуды қиындатады және стеганографиялық кодтау әдісін сигнал энергиясын тең бөлуге ұмтылудан босатады (бірақ тасымалдаушының табиғи шуын имитациялау қателері туралы жоғарыда айтылғандарды ескеріңіз).
Detecting a probable steganographic payload is often only part of the problem, as the payload may have been encrypted first. Encrypting the payload is not always done solely to make recovery of the payload more difficult. Most strong ciphers have the desirable property of making the payload appear indistinguishable from uniformly distributed noise, which can make detection efforts more difficult, and save the steganographic encoding technique the trouble of having to distribute the signal energy evenly (but see above concerning errors emulating the native noise of the carrier).
Плотинаның шуы
Егер сақтау құрылғысын тексеру өте мүмкін болса, стеганограф әлеуетті сарапшыны, іс жүзінде, қасақана бұрмаланған ақпаратпен шабуылдауға тырысуы мүмкін. Бұл кездейсоқ деректерден бастап, ақ шуға, мағынасыз сөздерге дейін, тіпті қасақана жаңылыстыратын ақпаратпен кодталған көптеген файлдар жиынтығы болуы мүмкін. Мұндай файлдардың кодтау тығыздығы "шынайы" файлдарға қарағанда сәл жоғары болуы мүмкін; сондай-ақ, әртүрлі анықталу деңгейіне ие бірнеше алгоритмдердің қолданылуы мүмкін екенін ескеру керек. Стеганализші алдымен осы алдаушы файлдарды тексеруге мәжбүр болуы мүмкін, бұл оның көп уақытын және есептеу ресурстарын босқа жұмсауына әкелуі мүмкін. Алайда, бұл әдістің кемшілігі – стеганографиялық бағдарламалық қамтамасының бар екені және қолданылғаны анық байқалады.
If inspection of a storage device is considered very likely, the steganographer may attempt to barrage a potential analyst with, effectively, misinformation. This may be a large set of files encoded with anything from random data, to white noise, to meaningless drivel, to deliberately misleading information. The encoding density on these files may be slightly higher than the "real" ones; likewise, the possible use of multiple algorithms of varying detectability should be considered. The steganalyst may be forced into checking these decoys first, potentially wasting significant time and computing resources. The downside to this technique is it makes it much more obvious that steganographic software was available, and was used.
Қорытындылар мен одан әрі іс-қимыл
Тек стеганологиялық дәлелдерге негізделген ордер алу немесе басқа да шаралар қабылдау, егер пайдалы жүктеме толығымен қалпына келтіріліп, шифрланбаса, өте тәуекелді болып табылады. Себебі, әйтпесе аналитикте файл өзгертілгенін көрсететін ғана статистика болады, ал бұл өзгеріс стеганографиялық енкодирование нәтижесі болуы мүмкін. Мұндай жағдай жиі кездесетін болғандықтан, стеганалитикалық күдіктерді басқа тергеу техникаларымен қолдау қажет.
Obtaining a warrant or taking other actions based solely on steganalytic evidence is a very dicey proposition unless a payload has been completely recovered and decrypted, because otherwise all the analyst has is a statistic indicating that a file may have been modified, and that modification may have been the result of steganographic encoding. Because this is likely to frequently be the case, steganalytic suspicions will often have to be backed up with other investigative techniques.