Кіріспе

Стеганоталдау – стеганография арқылы жасырылған хабарларды анықтауды зерттеу; бұл криптографияға қатысты криптоанализге ұқсас.

Шолу

Стегаанализдің мақсаты күдікті пакеттерді анықтау, олардың ішінде жасырылған дерек бар-жоғын анықтау және мүмкін болса, осы деректі алу. Криптоанализден айырмашылығы, онда ұсталған деректерде хабарлама болады (ол хабарлама шифрланған болса да), стегаанализ көбінесе күдікті деректер файлдары жиынтығымен басталады, бірақ файлдардың қайсысында дерек жасырылғаны туралы ақпарат аз болады. Стегааналитик көбінесе сот-сараптамалық статистикамен айналысатын маман, және осы деректер файлдары жиынтығын (көбінесе өте үлкен; көп жағдайда бұл компьютердегі барлық файлдар жиынтығы болуы мүмкін) өңделген болуы мүмкін ең ықтимал кіші жиынтыққа дейін азайтудан бастауы керек.

Негізгі әдістер

Бұл мәселе әдетте статистикалық талдау арқылы шешіледі. Тексеріліп жатқан жинақтан алынған, бір типті және мүмкіндігінше бір көзден (мысалы, бір модельдегі цифрлық камера немесе мүмкін болса, бір цифрлық камера; CD-ден алынған MP3 файлдары "риптелген"; және т.б.) өзгертілмеген файлдар жиынтығы әртүрлі статистикалық көрсеткіштер үшін талданады. Олардың кейбіреулері спектрлік талдау сияқты қарапайым, бірақ қазіргі уақытта көптеген бейне және аудио файлдары JPEG және MP3 сияқты жоғалтулы сығылу алгоритмдерімен сығылғандықтан, олар осы деректердің сығылу әдісіндегі сәйкессіздіктерді іздеуге тырысады. Мысалы, JPEG сығылуындағы кең таралған артефакт – "шекаралық сақиналану", онда жоғары жиілікті компоненттер (мысалы, ақ фонға қара мәтіннің жоғары контрастты жиектері) көршілес пиксельдерді бұрмалайды. Бұл бұрмалау болжауға болады, ал қарапайым стеганографиялық кодтау алгоритмдері анықтауға болатын емес артефакттарды тудырады. Күдікті файлдарды анықтаудың ең оңай жағдайы – бастапқы, өзгертілмеген тасымалдаушы салыстыру үшін қолжетімді болғанда. Пакетті бастапқы файлмен салыстыру пайдалы жүктемені кодтау нәтижесінде туындаған айырмашылықтарды көрсетеді, соның арқасында пайдалы жүктемені алуға болады.

Қалқымы бар еденнің консистенциясын талдау

Кейбір жағдайларда, мысалы, тек бір ғана сурет қол жетімді болғанда, күрделі талдау техникалары қажет болуы мүмкін. Жалпы алғанда, стеганография өзгертулерді тасымалдаушының шу деңгейінен ажырату мүмкін емес етуге тырысады. Бірақ, практикада бұл көбінесе тасымалдаушының нақты шу сипаттамаларын талдап, модельдеп, одан кейін үнемі қайталайтын етіп шығарудың орнына, тасымалдаушыға енгізілген өзгертулерді ақ шуға ең жақын етуге бейімдеуге дейін жеңілдетіледі. Атап айтқанда, көптеген қарапайым стеганографиялық жүйелер үлгідегі ең кішкентай маңызды битті (LSB) ғана өзгертеді; бұл өзгертілген үлгілердің өзгертілмеген үлгілерден өзгеше шу профиліне ие болуына, сондай-ақ олардың LSB-лері жоғары разрядты биттерді талдау нәтижесінде күтілетін шу профилінен өзгеше болуына себеп болады, олардың ішінде де шудың белгілі бір мөлшері сақталады. Мұндай LSB-ге ғана жасалған өзгертулерді тиісті алгоритмдер арқылы анықтауға болады, кейбір жағдайларда 1% дейін төмен кодтау тығыздығын да сенімді түрде анықтауға мүмкіндік бар.

Шифрланған пайдалы жүктемелер

Мүмкін стеганографиялық жүктемені анықтау көбінесе мәселенің бір бөлігі ғана, себебі жүктеме алдымен шифрланған болуы мүмкін. Жүктемені шифрлау әрқашан тек оны қалпына келтіруді қиындату үшін жасалмайды. Көптеген күшті шифрлер жүктемені біркелкі тараған кездейсоқ шудан ажырату мүмкін емес ететін қасиетке ие, бұл анықтауға тырысуды қиындатады және стеганографиялық кодтау әдісін сигнал энергиясын тең бөлуге ұмтылудан босатады (бірақ тасымалдаушының табиғи шуын имитациялау қателері туралы жоғарыда айтылғандарды ескеріңіз).

Плотинаның шуы

Егер сақтау құрылғысын тексеру өте мүмкін болса, стеганограф әлеуетті сарапшыны, іс жүзінде, қасақана бұрмаланған ақпаратпен шабуылдауға тырысуы мүмкін. Бұл кездейсоқ деректерден бастап, ақ шуға, мағынасыз сөздерге дейін, тіпті қасақана жаңылыстыратын ақпаратпен кодталған көптеген файлдар жиынтығы болуы мүмкін. Мұндай файлдардың кодтау тығыздығы "шынайы" файлдарға қарағанда сәл жоғары болуы мүмкін; сондай-ақ, әртүрлі анықталу деңгейіне ие бірнеше алгоритмдердің қолданылуы мүмкін екенін ескеру керек. Стеганализші алдымен осы алдаушы файлдарды тексеруге мәжбүр болуы мүмкін, бұл оның көп уақытын және есептеу ресурстарын босқа жұмсауына әкелуі мүмкін. Алайда, бұл әдістің кемшілігі – стеганографиялық бағдарламалық қамтамасының бар екені және қолданылғаны анық байқалады.

Қорытындылар мен одан әрі іс-қимыл

Тек стеганологиялық дәлелдерге негізделген ордер алу немесе басқа да шаралар қабылдау, егер пайдалы жүктеме толығымен қалпына келтіріліп, шифрланбаса, өте тәуекелді болып табылады. Себебі, әйтпесе аналитикте файл өзгертілгенін көрсететін ғана статистика болады, ал бұл өзгеріс стеганографиялық енкодирование нәтижесі болуы мүмкін. Мұндай жағдай жиі кездесетін болғандықтан, стеганалитикалық күдіктерді басқа тергеу техникаларымен қолдау қажет.