Введение

Изучение обнаружения сообщений, скрытых с помощью стеганографии. Стеганоанализ — это область, изучающая обнаружение сообщений, скрытых с помощью стеганографии; это аналогично криптоанализу в криптографии.

Обзор

Целью стеганализа является выявление подозрительных объектов, определение того, содержит ли какой-либо из них скрытое сообщение, и, если возможно, извлечение этого сообщения. В отличие от криптоанализа, где перехваченные данные содержат зашифрованное сообщение, стеганализ обычно начинается с набора подозрительных файлов данных, при этом практически отсутствует информация о том, какие из них, если таковые имеются, содержат скрытую информацию. Специалист по стеганализу, как правило, обладает навыками судебной статистики и должен начать с уменьшения этого набора файлов данных (который часто бывает очень большим; во многих случаях это может быть весь набор файлов на компьютере) до подмножества, наиболее вероятно подвергшегося изменениям.

Основные методы

Проблема обычно решается с помощью статистического анализа. Анализируется набор неизмененных файлов одного типа, и, в идеале, из одного и того же источника (например, одна и та же модель цифровой камеры или, если возможно, одна и та же цифровая камера; цифровой звук, извлеченный из CD в MP3-файлы, и т.п.), аналогичный тому, который подвергается проверке, для выявления различных статистических характеристик. Некоторые из них достаточно просты, например, спектральный анализ, но поскольку большинство современных изображений и аудиофайлов сжимаются с использованием алгоритмов с потерями, таких как JPEG и MP3, также предпринимаются попытки обнаружить несоответствия в способе сжатия данных. Например, распространенным артефактом сжатия JPEG является "размытие границ", когда высокочастотные компоненты (например, края черного текста на белом фоне с высоким контрастом) искажают соседние пиксели. Это искажение предсказуемо, и простые алгоритмы стеганографического кодирования создают артефакты, которые обнаруживаются с низкой вероятностью. Обнаружение подозрительных файлов особенно просто, когда доступен оригинальный, неизмененный носитель для сравнения. Сравнение проверяемого файла с оригиналом позволяет выявить различия, вызванные кодированием скрытых данных, и, следовательно, извлечь эти данные.

Анализ консистенции шума на полу

В некоторых случаях, например, когда доступно только одно изображение, могут потребоваться более сложные методы анализа. В общем случае, стеганография стремится сделать искажения, вносимые в носитель, неразличимыми от естественного шума этого носителя. Однако на практике это часто упрощается до попытки сделать изменения носителя максимально похожими на белый шум, вместо анализа, моделирования и последовательного воспроизведения фактических шумовых характеристик носителя. В частности, многие простые стеганографические системы просто изменяют младший значащий бит (LSB) образца; это приводит к тому, что модифицированные образцы имеют не только отличные шумовые профили от немодифицированных образцов, но и шумовые профили их LSB отличаются от тех, которые можно было бы ожидать, исходя из анализа старших битов, которые всё равно будут содержать некоторое количество шума. Такие изменения, затрагивающие только LSB, могут быть обнаружены с помощью соответствующих алгоритмов, в некоторых случаях с надёжностью позволяющей выявлять плотность кодирования всего 1%.

Зашифрованные полезные нагрузки

Обнаружение вероятной стеганографической полезной нагрузки часто — лишь часть проблемы, так как эта нагрузка могла быть предварительно зашифрована. Шифрование полезной нагрузки не всегда выполняется исключительно с целью затруднить её извлечение. Большинство надёжных шифров обладают полезным свойством, делающим полезную нагрузку неотличимой от равномерно распределённого шума, что может усложнить обнаружение и избавить стеганографический метод кодирования от необходимости равномерного распределения энергии сигнала (однако см. выше о случаях, когда ошибки имитируют естественный шум носителя).

Шум плотины

Если проверка устройства хранения представляется весьма вероятной, стеганограф может попытаться завалить потенциального аналитика, по сути, дезинформацией. Это может быть большой набор файлов, закодированных чем угодно – от случайных данных и белого шума до бессмысленного набора символов и намеренно вводящей в заблуждение информации. Плотность кодирования в этих файлах может быть незначительно выше, чем в "настоящих" файлах; также следует учитывать возможность использования нескольких алгоритмов с разной степенью обнаруживаемости. Стеганалитик может быть вынужден сначала проверять эти ложные цели, что потенциально приведет к значительной потере времени и вычислительных ресурсов. Недостаток этой техники заключается в том, что она делает гораздо более очевидным факт наличия и использования стеганографического программного обеспечения.

Выводы и дальнейшие действия

Получение ордера или принятие иных мер, основанных исключительно на данных стеганоанализа, – крайне рискованное предприятие, если полезная нагрузка не была полностью восстановлена и расшифрована, поскольку в противном случае у аналитика есть лишь статистические данные, указывающие на возможность изменения файла, и это изменение могло быть результатом стеганографического шифрования. Учитывая, что такое вероятно, подозрения, вызванные стеганоанализом, часто требуют подтверждения другими методами расследования.