scieee Science in your language
[es] (orig)

Sistema de detección de ataques DDoS en Tor

Abstract

Para proteger la privacidad, Tor, un sistema anónimo muy popular, dirige el tráfico a través de múltiples relays. Esta red ha sido sujeto de numerosos ataques con la intención de desenmascarar las identidades de los usuarios, siendo los ataques de denegación de servicio unos de los más utilizados. No solo este tipo de ataques se han convertido en una amenaza en Tor, además han tenido gran importancia en Internet. En este trabajo, se propone un sistema basado en anomalías para detectar estos ataques. El tráfico se analiza sin comprometer la privacidad de los usuarios y de _el se extraen datos que a través de ciertas métricas permiten modelizarlo a partir de series temporales para detectar anomalías. Realizar pruebas de la herramienta desarrollada ha supuesto un gran reto debido a las dificultades que supone obtener tráfico de ataques de denegación de servicio tanto en Internet como en Tor, donde la inexistencia de datasets de dominio público en esta última ha supuesto la necesidad de generarlos.

Read accessible full text

Sistema de detección de ataques DDoS en Tor

Author: Gago Padreny, Ignacio
Year: 2015
Source: https://docta.ucm.es/bitstreams/0c7abe8c-be59-424b-887f-49b3850f9980/download
Sis ema de De ecci´on de
A aques DDoS en To
TRABAJO DE FIN DE GRADO
Ignacio Gago Pad eny
Di ec o es:
Luis Ja ie Ga c´ıa Villalba
Ana Lucila Sando al O ozco
Doble G ado en Ingenie ´ıa In o m´a ica y en Ma em´a icas
Facul ad de In o m´a ica
Uni e sidad Complu ense de Mad id
Mad id, Junio de 2015
Ag adecimien os
Quisie a ag adece a Luis Ja ie Ga c´ıa Villalba y Ana Lucila Sando al O ozco,
Di ec o es de es e T abajo Fin de G ado, el apoyo b indado.
Asimismo, quisie a ag adece la pe manen e ayuda de Jo ge Maes e Vidal. Sin
su ines imable ayuda el p esen e T abajo Fin de G ado no hubie a sido posible.
Finalmen e, mi m´as since o ag adecimien o al es o de miemb os del G upo
GASS (G upo de An´alisis, Segu idad y Sis emas), G upo de In es igaci´on 910623
de la Uni e sidad Complu ense de Mad id adsc i o al Depa amen o de Ingenie ´ıa
del So wa e e In eligencia A i icial de la Facul ad de In o m´a ica de la Uni e sidad
Complu ense de Mad id, po las acilidades o ecidas.
Abs ac
To p o ec ou p i acy, To , a popula anonymi y sys em, o wa ds a ic h ough
mul iple elays. This ne wo k has been he subjec o nume ous a acks ying o
disclose use iden i ies, being denial o se ice a acks one o he mos widesp ead.
No only his a acks ha e been e y popula on To , bu also on he In e ne .
In he p esen wo k, an anomaly-based de ec ion sys em is p oposed o de ec ing
such a acks. T a ic is analized wi hou conce ning use ’s p i acy and om i some
me ics a e ex ac ed which enable o model a ic as ime se ies in o de o ind
ou anomalies. A pa icula challange has been es ing he ool due o he di icul ies
o ob aining a ic om denial o se ice a acks on he In e ne as well as on To ,
whe e no a ailable da ase s om he la e implica ed he need o gene a ing hem.
Keywo ds
Anomalies, DDoS, En opy, P edic i e Models, Time Se ies, To .

Resumen
Pa a p o ege la p i acidad, To , un sis ema an´onimo muy popula , di ige el
´a ico a a ´es de m´u iples elays. Es a ed ha sido suje o de nume osos a aques
con la in enci´on de desenmasca a las iden idades de los usua ios, siendo los a aques
de denegaci´on de se icio unos de los m´as u ilizados. No solo es e ipo de a aques
se han con e ido en una amenaza en To , adem´as han enido g an impo ancia en
In e ne . En es e abajo, se p opone un sis ema basado en anomal´ıas pa a de ec a
es os a aques. El ´a ico se analiza sin comp ome e la p i acidad de los usua ios y
de ´el se ex aen da os que a a ´es de cie as m´e icas pe mi en modeliza lo a pa i
de se ies empo ales pa a de ec a anomal´ıas. Realiza p uebas de la he amien a
desa ollada ha supues o un g an e o debido a las di icul ades que supone ob ene
´a ico de a aques de denegaci´on de se icio an o en In e ne como en To , donde la
inexis encia de da ase s de dominio p´ublico en es a ´ul ima ha supues o la necesidad
de gene a los.
Palab as cla e
Anomal´ıas, DDoS, En op´ıa, Modelos P edic i os, Se ies Tempo ales.
El abajo i man e au o iza a la Uni e sidad Complu ense de Mad id (UCM) a di un-
di y u iliza con ines acad´emicos, no come ciales y mencionando exp esamen e a su
au o el p esen e T abajo Fin de G ado: “Sis ema de De ecci´on de A aques DDoS
en To ”, ealizado du an e el cu so acad´emico 2014-2015 bajo la di ecci´on de Luis
Ja ie Ga c´ıa Villalba y Ana Lucila Sando al O ozco en el Depa amen o de Inge-
nie ´ıa del So wa e e In eligencia A i icial, y a la Biblio eca de la UCM a deposi a lo
en el A chi o Ins i ucional E-P in s Complu ense con el obje o de inc emen a la
di usi´on, uso e impac o del abajo en In e ne y ga an iza su p ese aci´on y acceso
a la go plazo.
Ignacio Gago Pad eny
con ie e en una de las PETs p e e idas a la ho a de e adi la censu a, y di ulga
in o maci´on de mane a an´onima.
Con el c ecimien o de su popula idad, To ha sido ´ıc ima de una mayo can i-
dad de cibe a aques. El obje i o de es as amenazas ha sido ompe su p i acidad y
limi a su disponibilidad. Pa a lo p ime o se equie e una impo an e in aes uc u a
y conocimien os a anzados. Sin emba go, exis e una g an can idad de he amien as
de dominio p´ublico capaces de denega su se icio, lo que hace las con ie e en im-
po an es amenazas.
En es e abajo se a on a el p oblema de la segu idad en To , haciendo especial
hincapi´e en su disponibilidad, y en la lucha con a los a aques de denegaci´on de
se icio. Pa a ayuda a comp ende mejo el es ue zo ealizado, cabe des aca que la
comunidad in es igado a apenas ha pa icipado en es a ´a ea. Con el in incen i a
u u os es ue zos, se ha ecopilado una g an can idad de in o maci´on elacionada
con su in aes uc u a, y los p incipales p oblemas que ha a on ado. Pa e de ella
p on o es a ´a disponible en la web del p oyec o To [4]. Asimismo se in oduce una
es a egia de de ecci´on de in en os de inu ilizaci´on, capaz de ope a con ´exi o a pesa
de las limi aciones que o ece su en o no de compu aci´on. A con inuaci´on se de alla
una se ie de concep os p e ios, los obje i os ijados, y la es uc u a del es o del
documen o.
1.1. Concep os p e ios
1.1.1. In e ne
In e ne es una ed de edes que pe mi e la in e conexi´on descen alizada de
compu ado as a a ´es de un conjun o de p o ocolos denominado TCP/IP. Tu o
sus o ´ıgenes en 1969, cuando una agencia del Depa amen o de De ensa de Es ados
Unidos comenz´o a busca al e na i as an e una e en ual gue a a ´omica que pudie a
incomunica a las pe sonas. In e ne se cons uy´o o ien ada a alcanza una g an am-
pli ud (can idad de da os que pueden se ansmi idos en un de e minado iempo)
y escalabilidad (p opiedad de aumen a la capacidad de abajo o de ama˜no de un
sis ema sin comp ome e su uncionamien o y calidad).
Sin emba go, po encia es as cualidades ha de i ado en impo an es p oblemas
de segu idad[5]. Po ejemplo, el p o ocolo IP ue dise˜nado pa a pe mi i que los hos s
2

se conec asen ´acilmen e a una ed, pasando po al o la e i icaci´on de los campos
de la cabece a de los da ag amas, donde se mues a in o maci´on sensible, como las
di ecciones IP que iden i ican los ex emos de la comunicaci´on.
1.1.2. Segu idad de la in o maci´on
La segu idad in o m´a ica es la p opiedad que es ablece que los ecu sos de los
sis emas de in o maci´on sean u ilizados de la mane a que p e iamen e se haya deci-
dido, y que an o su accesibilidad, como su in eg idad, solo sean manipulables po
en idades ac edi adas, den o de los l´ımi es de su au o izaci´on. En consecuencia,
se denomina in usi´on a cualquie acci´on que enga como inalidad ulne a la se-
gu idad de un sis ema. Si bien es cie o que odos los componen es de un sis ema
in o m´a ico es ´an expues os a up u as en su segu idad, son los da os y la in o ma-
ci´on los obje os m´as enidos en cuen a a la ho a de desempe˜na acciones de ensi as.
A lo la go de los a˜nos se han pos ulado di e en es modelos de segu idad, sien-
do la popula ´ıada CIA (Con idencialidad, In eg idad, Disponibilidad) la base de
las nue as ap oximaciones, las cuales a menudo inco po an nue as p opiedades. A
con inuaci´on se desc ibe b e emen e cada una de ellas:
Con idencialidad. La con idencialidad se de ine como la cualidad que de un
ac i o, de solo se accedido po la en idad que posea au o izaci´on pa a ello.
In eg idad. La in eg idad es de inida como la p opiedad que posee un ac i o,
de no se modi icado po en idades sin au o izaci´on.
Disponibilidad. La disponibilidad es de inida como la capacidad de un ac i o,
de se accesible y u ilizable po los usua ios o p ocesos au o izados cuando lo
equie an. Tambi´en se e ie e a la capacidad de que la in o maci´on pueda se
ecupe ada en el momen o que sea necesa io.
La g an popula idad de es e modelo ha lle ado a que adicionalmen e, la se-
gu idad de la in o maci´on ue a de inida como la suma de es as es p opiedades.
Sin emba go, di e en es ap oximaciones han a˜nadido nue as ca ac e ´ıs icas, ganando
conco dancia con la e oluci´on de las ecnolog´ıas de la in o maci´on. A con inuaci´on
son desc i as dos de las m´as impo an es:
Au en icaci´on. La au en icaci´on se de ine como la capacidad de un ac i o de
e i ica su au o ´ıa y a quien pe enece.
3
No epudio. El no epudio es de inido como la p opiedad de los p ocesos de
comunicaci´on, de e i ica la iden idad de sus dos ex emos. A pesa de su
simili ud con la au en icaci´on, ienen una inalidad di e en e: si bien la au en-
icidad demues a quien es el au o y cu´al es el des ina a io de un p oceso de
comunicaci´on, el no epudio p ueba que el au o ue quien en i´o la comunica-
ci´on (en o igen) y que el des ina a io ue quien la ecibi´o (en des ino).
Pa a ga an iza la segu idad de la in o maci´on, se han p opues o di e en es he a-
mien as. Tomando como eje de clasi icaci´on el ipo de acci´on ealizada, es as pueden
clasi ica se como: p e en i as, de de ecci´on o co ec i as. Las p ime as ac ´uan an-
es de que la in usi´on, y ienen como inalidad di icul a su desa ollo y educi su
impac o. La de ecci´on iene como inalidad econoce una amenaza que se es ´a p o-
duciendo, o que es ´a a pun o de sucede . Finalmen e, la co ecci´on iene po obje i o
la mi igaci´on del da˜no causado.
1.1.3. Tecnolog´ıas que mejo an la p i acidad
Las ecnolog´ıas que mejo an la p i acidad (del ingl´es, P i acy-Enhancing Tech-
nologies o PETs), son un conjun o de he amien as desa olladas con la inalidad de
ga an iza la sal agua da de la p i acidad de los usua ios y en idades que pa icipan
en la sociedad de la in o maci´on. En la ac ualidad no exis e una de inici´on acep ada
de las PETs, y ampoco una clasi icaci´on. Sin emba go, cuando se hace e e encia
a PETs, se sob een iende, en e o as cualidades, las siguien es uncionalidades: e-
ducci´on del iesgo de comp ome e la p i acidad de los usua ios y su cumplimen o
legal, minimizaci´on de la in o maci´on con idencial que p ese an las di e en es o ga-
nizaciones y la ga an ´ıa de que los usua ios sean quienes con olen su in o maci´on
p i ada. Algunos ejemplos de PETs son las edes de comunicaciones an´onimas (en e
las que se encuen a To ) o las aplicaciones p o is as po o ganismos pa a que los
usua ios ges ionen su in o maci´on en p opiedad de e ce as pa es.
1.2. Obje i os del abajo
El obje i o p incipal del abajo ealizado es el desa ollo de un mecanismo de
de ensa con a a aques de denegaci´on de se icio (DoS y DDoS) di igidos con a la
ed an´onima To . Pa a ello deben sa is ace se los siguien es obje i os secunda ios:
El es udio en p o undidad de la in aes uc u a de To y de los p oblemas de
segu idad que conlle a.
4
La in es igaci´on de las ´ecnicas de denegaci´on de se icio y sus con amedidas.
El desa ollo de es a egias pa a la ex acci´on, y la in e p e aci´on de las ca-
ac e ´ıs icas del ´a ico que se di ige hacia ellas.
La cons ucci´on de m´e icas que pe mi an modela el ´a ico que luye a a ´es
de To .
La elabo aci´on de modelos p edic i os capaces de desenmasca a si uaciones
an´omalas, en base a dicha in o maci´on.
La decisi´on de qu´e anomal´ıas se co esponden con amenazas eales.
La elabo aci´on de una me odolog´ıa de e aluaci´on aco de a las ca ac e ´ıs icas
del sis ema desa ollado.
La e i icaci´on de la e iciencia de la p opues a.
La l´ınea de es udio e in es igaci´on inicial eque ida pa a es e abajo (a aques
de denegaci´on de se icio, el uncionamien o de la ed To y el modelado de da os
basado en m´e icas) ha sido ealizado jun o a Jos´e Ma ´ıa Agui e Ma ´ın, debido
a la complejidad de dicho abajo. A pa i de es e pun o, en el p esen e aba-
jo se op ´o po elabo a un modelo p edic i o p eciso con una baja asa de alsos
posi i os debido a la g an can idad de ´a ico a analiza , mien as que Jos´e Ma ´ıa
Agui e Ma ´ın dio p io idad a la de ecci´on inmedia a de los a aques de denegaci´on
de se icio, desa ollando un modelo p edic i o ´apido y con no demasiado cos e
compu acional.
1.3. Es uc u a del documen o
Adem´as de la p esen e in oducci´on, es e documen o se es uc u a de la siguien e
mane a:
En el cap´ı ulo 2 se discu en los aspec os m´as ele an es de los a aques de
denegaci´on de se icio.
En el cap´ı ulo 3 se desc ibe la in aes uc u a To , haciendo especial hinca-
pi´e en sus p oblemas de segu idad.
En el cap´ı ulo 4 se explican las m´e icas basadas en la en op´ıa y los modelos
p edic i os que ue on conside adas a lo la go del desa ollo de la p opues a.
5
En el cap´ı ulo 5 se in oduce el sis ema de de ecci´on de a aques de denegaci´on
de se icio en la ed To .
En el cap´ı ulo 6 se de allan las ca ac e ´ıs icas de la expe imen aci´on ealizada
y su me odolog´ıa de e aluaci´on.
En el cap´ı ulo 7 se discu en los esul ados ob enidos.
Po ´ul imo, en el cap´ı ulo 8 se p esen an las conclusiones y p opues as de
abajo u u o.
6
Cap´ı ulo 2
Denegaci´on de se icio
Los a aques de denegaci´on de se icio se han con e ido es una cons an e amena-
za pa a la sociedad de la in o maci´on. Seg´un ha publicado ecien emen e la Agencia
Eu opea de Segu idad de las Redes y de la In o maci´on (ENISA), en e los a˜nos
2013 y 2014 se obse ´o su inc emen o en un 70 %[6] . Adem´as han ad e ido de la
ac ual endencia a la ejecuci´on de es e ipo de in usiones, pa a alcanza di e en es
obje i os, de aquellos pa a lo que ue on desa ollados. En e ellos des aca el en-
cub imien o de o o ipo de acciones delic i as, ales como ans e encias de dine o
audulen as, o desanonima o[7].
En es e cap´ı ulo se desc iben las p incipales ca ac e ´ıs icas de es a amenaza, y
se discu en los p incipales mo i os que han impulsado su e oluci´on y c ecimien o. A
con inuaci´on se p esen a su clasi icaci´on, y los es ue zos ealizados po la comunidad
in es igado a pa a su mi igaci´on. Finalmen e se in oducen las ca ac e ´ıs icas de las
me odolog´ıas de e aluaci´on de los sis emas de ensi os.
2.1. A aques de denegaci´on de se icio
Los a aque de denegaci´on de se icio (del ingl´es Denial o Se ice a acks) o DoS,
ienen como obje i o comp ome e la disponibilidad de un ac i o o se icio median e
el ago amien o de sus ecu sos de c´ompu o. Cuando son o iginados desde dis in as
uen es eciben el nomb e de a aques de denegaci´on de se icio dis ibuidos (del
ingl´es Dis ibu ed Denial o Se ice a acks) o DDoS. Debido a su mayo capacidad
de causa da˜no, es os ´ul imos son los m´as ecuen es en la ac ualidad, y a menudo
equie en del uso de edes de o denado es zombis o bo ne s. Habi ualmen e, an o
los a aques DoS como los DDoS alcanzan sus obje i os median e el en ´ıo de g andes
can idades de in o maci´on, la cuales a a de ocupa la mayo pa e del ancho de
7

banda de la ed en la que se encuen a la ´ıc ima. Es o limi a conside ablemen e el
acceso a sus ecu sos.
Su modo de ac uaci´on gene almen e comp ende dos ipos de acciones. En p ime
luga , el a acan e puede inyec a paque es de da os capaces de comp ome e alguna
ulne abilidad de la ´ıc ima. Es e es el caso de la in usi´on popula men e conocida
como ”ping de la mue e”. El ”ping de la mue e” consis e en el en ´ıo de da ag amas
ICMP muy g andes, pe o agmen ados en o os m´as peque˜nos, capaces de colapsa
la capacidad de p ocesamien o de la ´ıc ima. Po o o lado, los a aques DDoS pueden
a a de inunda a la ´ıc ima median e el en ´ıo de una g an can idad de da os. Es a
´ul ima acci´on equie e conocimien os menos a anzados pa a su ejecuci´on, y su ´exi o
a menudo depende de la can idad de nodos in ec ados desde la que se ha o iginado.
En [6] se desc iben en de alle ambos casos y se mues an o os muchos ejemplos. A
con inuaci´on se discu en las p incipales mo i aciones, aplicaciones de es as amenazas
y su clasi icaci´on.
2.1.1. C ecimien o y mo i aciones
El c ecimien o de los a aques de denegaci´on de se icio es a ibuido a di e en-
es mo i os. El p ime o de ellos es su elaci´on con las bo ne s; es as son cada ez
m´as g andes y di ´ıciles de de ec a , lo que inc emen a el n´ume o de posibles ocos
de in usi´on. O a causa es el aumen o de la can idad de ulne abilidades que pe -
mi en explo a elemen os in e medios de ed como e lec an es, y en mucho caso
ampli icado es, de los ec o es de a aque. Los p o ocolos con m´as endencia a se
comp ome idos son DNS, NTP y SNMP.
Po o o lado, seg´un la O icina Eu opea de Polic´ıa (Eu opol)[8], la DDoS cada ez
se elacionan m´as con el c imen o ganizado; en consecuencia, cada ez es m´as ´acil
su con a aci´on pa a encub i campa˜nas de p opagaci´on de malwa e ospam desde
el me cado neg o. Es o ha lle ado a la apa ici´on de nue as y so is icadas es a egias
pa a di icul a su de ecci´on, y al desa ollo de he amien as sencillas, que pe mi en
su con igu aci´on y ejecuci´on a pesa de no ene ele ados conocimien os ecnol´ogicos.
Tal y como se anuncia en [6], los au o es de es as in usiones son incen i ados
po di e en es causas. A con inuaci´on se enuncian las m´as epe idas:
Econom´ıa: muchos indi iduos o emp esas con a an es e ipo de a aques con
el obje i o de inc emen a su pode adquisi i o, o educi el de la compe encia.
8
Venganza: los a aques DDoS son ecuen es en e ex-empleados us ados
que ienen el obje i o de colapsa la emp esa en la que abajan.
C eencias: exis en g upos de indi iduos que lle an a cabo a aques bas´andose
en sus c eencias eligiosas, sociales o pol´ı icas.
Expe imen aci´on: g an can idad de indi iduos in e esados en ap ende sob e
es e ipo de a aques, expe imen an con ellos y los ejecu an pa a demos a o
mejo a sus habilidades.
Cibe gue a: el cibe c imen es cada ez m´as ecuen e. Muchas o ganiza-
ciones ap o echan los a aques DDoS pa a bloquea depa amen os ejecu i os,
agencias ci iles, o ganizaciones inancie as, o in aes uc u as de sus i ales.
2.1.2. Clasi icaci´on
A con inuaci´on se mues a una clasi icaci´on de los a aques de denegaci´on de se -
icio, que iene po eje, la ca ac e ´ıs ica que ensalza su capacidad de causa da˜no.
N´o ese que du an e su elabo aci´on ´unicamen e han sido conside adas las acciones
que po simili ud, o po impac o, pueden llega a ene alg´un ipo de elaci´on con
la ed To . El es o quedan ue a del alcance del abajo ealizado.
En base a es e c i e io se han es ablecido es conjun os de a aques: aquellos
que ienen su po encial en su capacidad de inundaci´on, e lexi´on o ampli icaci´on. La
axonom´ıa ealizada no es disjun a. De es e modo, el ´exi o de un a aque puede de-
pende an o de su capacidad de inundaci´on, como de ampli icaci´on, siendo miemb o
de ambos g upos. A con inuaci´on se desc ibe cada uno de ellos:
Denegaci´on de se icio basada en inundaci´on
La denegaci´on de se icio basada en inundaci´on a a de alcanza sus obje i os
po medio de la inyecci´on de g andes ol´umenes de ´a ico. Dada su sencillez de
ejecuci´on, y la magni ud de su impac o, ha sido uno de los mayo es emas de in e ´es
en la bibliog a ´ıa. En la ac ualidad exis en di e en es es a egias pa a consegui una
inundaci´on e icaz, las cuales han sido di e enciadas en [9] como inundaciones de asa
al a y baja. Las p ime as consis en en la emisi´on de g andes can idades de ´a ico
de mane a cons an e y uni o me. Se ca ac e izan po se especialmen e uidosas, y
po alcanza buenos esul ados ´apidamen e. Po o o lado, la inundaci´on de asa
baja explo a ulne abilidades de los p o ocolos de ed. Es o pe mi e que el ´a ico
inyec ado adop e pa ones pe i´odicos, que inc emen an o dec emen an su olumen
9
con el paso del iempo. Es mucho menos uidosa, pe o su ejecuci´on es m´as compleja.
Cuando los a aques de inundaci´on ac ´uan en la capa de ed, ap o echan un-
cionalidades p opias de sus p o ocolos, siendo TCP, UDP, ICMP y DNS los m´as
explo ados. En [10] son desc i as algunas de sus a ian es, siendo la m´as popula de
ellas la denominada inundaci´on SYN. Es a explo a el p o ocolo TCP, y su negocia-
ci´on del inicio de sesi´on po medio del saludo a es ´ıas o Handshake. Pa a ello el
a acan e en ´ıa paque es SYN con di ecciones IP inexis en es o en desuso y cuando
el se ido ubica la pe ici´on en la memo ia, espe a ´a a la con i maci´on del clien-
e. Mien as espe a, dicha pe ici´on segui ´a almacenada en la pila de la memo ia.
Como es as di ecciones IP no son ´alidas, el se ido nunca ecibi ´a la con i ma-
ci´on. De es e modo, el a aque explo a el hecho de que cada una de las conexiones
”medio abie as” ocupa un espacio de pila en la memo ia, y que se man end ´an en
ella has a que expi e as ence un cie o in e alo de iempo. Con la pila llena, el
se ido no puede ami a nue as pe iciones, denegando el acceso a nue os usua ios.
Po o o lado, la capa de aplicaci´on o ece nue as posibilidades a los a acan es.
En [11] se a a es e ema en mayo p o undidad, y se dis inguen es conjun os de
amenazas: las que se basan en inicios de sesi´on, en ´ıos de pe ici´on y en espues as
len a del se ido . De mane a simila a la inundaci´on SYN, el p ime g upo a a
de colapsa las colas que pe mi en el acceso de usua ios a los se icios web. Po
o o lado, la inundaci´on po pe iciones consis e en el en ´ıo masi o de solici udes
(no malmen e GET/POST) que el se ido debe ´a a ende . Finalmen e, los a aques
de espues a len a se basan en in en a man ene las conexiones HTTP el mayo
iempo posible. Pa a es o, las pe iciones son ealizadas median e el en ´ıo de da os
len amen e, o bien p ocesando las espues as con len i ud.
Denegaci´on de se icio basada en e lexi´on
La inundaci´on basada en e lexi´on su ge de la necesidad de los a acan es, de ocul-
a el o igen de la in usi´on. A los a aques que in eg an es e g upo se los denomina
a aques de denegaci´on de se icio dis ibuida y e lejada (del ingl´es Dis ibu ed Re-
lec ion Denial o Se ice) o DRDoS, y ienen en com´un que a an de ap o echan
ulne abilidades en e ce as pa es pa a o za las a emi i el ´a ico malicioso.
Un ejemplo de a aque de e lexi´on se encuen a en los conocidos a aques smu .
Los a aques smu son una a ian e de la inundaci´on SYN que ap o echa elemen os
in e medios de ed pa a enmasca a su o igen. En su ejecuci´on, las di ecciones de
10
o igen de los paque es son eemplazadas po la de la ´ıc ima. De es a mane a, odas
las m´aquinas in e medias esponde ´an a ella as ecibi su solici ud.
O o ejemplo es la ampli icaci´on median e la explo aci´on del p o ocolo de oz
sob e IP o VoIP, y que unciona de la siguien e mane a [12]: el p o ocolo VoIP ope a
bajo el p o ocolo SIP. Los se ido es SIP necesi an acceso a In e ne pa a acep a
las llamadas, y es as son ami adas.
En ella Alice quie e habla con Bob. Pa a ello en ´ıa un paque e al p oxy SIP de
Alice, que es quien se enca ga de solici a la di ecci´on del p oxy SIP de Bob. Po
lo an o el p oxy SIP de Alice en ´ıa una in i aci´on al p oxy SIP de Bob. Cuando
el p oxy de Bob la ecibe, la aslada a la di ecci´on de egis o de Bob. Cuando
Bob acep a la llamada empieza la con e saci´on. El a aque de denegaci´on consis e
en el en ´ıo de g an can idad de in i aciones SIP con di ecciones IP alsas, las cuales
consumen una g an can idad de ecu sos del se ido . Es o es debido a que en e
sus a eas es ´a la de dis ingui las di ecciones IP e dade as de las alsas. Cuando
el a acan e inyec a ´a ico, es posible que ago e su capacidad de c´ompu o. Asimis-
mo inc emen a la ca ga de abajo de los mecanismos enca gados de ges iona las
llamadas que ecibe la ´ıc ima.
Denegaci´on de se icio basada en ampli icaci´on
La inundaci´on basada en ampli icaci´on consis e en ealiza pe iciones a e ce as
pa es, con el obje i o de que las espues as sean de mayo ama˜no que el de las
p opias pe iciones. Dichas pe iciones lle an alsi icada su di ecci´on de e o no, de
mane a que las espues as, en luga de llega al a acan e llegan a la ´ıc ima. Se a-
a de una a ian e de los a aques basados en e lexi´on, pe o con di e en e mo i aci´on
y consecuencias.
Uno de los elemen os de ed m´as ap o echados pa a log a la ampli icaci´on son los
se ido es DNS. A su explo aci´on con es e in se la denomina ampli icaci´on DNS. En
[13] se discu e es e p oblema en de alle, y se se˜nala como p incipal causan e al hecho
de que las consul as ealizadas al se ido se ealizan con da ag amas que a menudo
con ienen menos in o maci´on que las espues as. En ocasiones son los p opios a a-
can es quienes han inse ado campos especialmen e g andes en la in o maci´on que
almacena el se ido sob e dominios, que p e iamen e, han sido comp ome idos.
11
CMD. Indica el comando que especi ica el signi icado de la c´elula. A endiendo
al ipo de comando ( alo de CMD). Se conside an dos ipos de c´elulas: c´elulas
de con ol y c´elulas de ansmisi´on.
Dada su ele ancia, a con inuaci´on se explican en de alle las ca ac e ´ıs icas de
las c´elulas de con ol y las c´elulas de ansmisi´on.
C´elulas de con ol. Las c´elulas de con ol (en ingl´es con ol cells) son siemp e
in e p e adas po el nodo que las ecibe y pe mi en con ola la comunicaci´on.
Pe mi en la ejecuci´on de los siguien es comandos:
•CREATE: c eaci´on de un ci cui o.
•CREATED: indica que se ha c eado un ci cui o.
•DESTROY: des ucci´on de un ci cui o.
•CREATE FAST: c eaci´on de un ci cui o eap o echando ope aciones de
cla e p´ublica exis en es.
•CREATED FAST: indica que se ha c eado un ci cui o que se c eo me-
dian e el comando CREATE FAST.
C´elulas de ansmisi´on. Las c´elulas de ansmisi´on son usadas en la comu-
nicaci´on en e el OP y cualquie a de los OR del ci cui o; no malmen e el nodo
de salida (exi node). Es e ipo de c´elulas p esen an campos que o man pa e
de la ca ga ´u il (payload) de la c´elula. Son los siguien es:
•Relay command: indica el uncionamien o de la celda. Con iene los si-
guien es es ipos:
◦ o wa d: son en iados desde el OP o igen del ci cui o.
◦backwa d: son en iados desde los OR del ci cui o al OP o igen.
◦bo h: pueden unciona como o wa d o como backwa d.
•S eamID: es el iden i icado de lujo. De es a o ma se pe mi e que a-
ios lujos puedan se mul iplexados en un solo ci cui o. Las c´elulas que
a ec an al ci cui o en e o en luga de a un s eamID pa icula ienen es e
campo a 0 y son conside adas de con ol.
•Diges : pe mi e el con ol de in eg idad ex emo a ex emo (del ingl´es
end- o-end in eg i y checking). Es e campo es u ilizado pa a de e mina
exac amen e a que nodo del ci cui o a di igida una c´elula.
•Len: indica el n´ume o de by es del campo DATA que con iene ca ga ´u il
eal. El es o del campo DATA es a ´a ellenado con ce os.
18

•CMD: iden i ica el subcomando de la c´elula de ansmisi´on. Algunos de
es os subcomandos se ´ıan:
◦Relay begin: pa a ab i un nue o lujo o s eam.
◦Relay da a: pa a en ia da os a a ´es del lujo.
◦Relay end: pa a ce a un lujo.
◦Relay connec ed: pa a no i ica al OP de que elay begin concluy´o con
´exi o.
La p incipal di e encia en e las c´elulas de con ol y las de ansmisi´on, es que
las p ime as pueden se le´ıdas po cualquie a, mien as que las segundas solo po un
nodo conc e o. Po ejemplo cuando se en ´ıa una c´elula DESTROY, el OP la en ´ıa
al p ime OR, es e la ecibe, cie a odos los lujos y la ansmi e al siguien e OR.
As´ı has a llega al inal.
En las c´elulas elay el OP asigna el diges y despu´es ci a la c´elula con cada
una de las cla es de los nodos OR. Como el diges es ´a ci ado con dis in os alo es
que han ido encapsul´andose paso a paso, solo el nodo obje i o pod ´a desci a su
con enido, y po an o, ejecu a la unci´on que indique. Po o o lado, cuando un
nodo OR ecibe una c´elula debe e i ica la alidez de su c´odigo diges . De no se
as´ı, se ´a en iada al siguien e nodo del ci cui o.
3.6. Amenazas con a la ed To
El c ecimien o de la popula idad de To ha aca eado la apa ici´on de una nue a
gene aci´on de amenazas, capaces de explo a con mayo p ecisi´on algunas de sus
ulne abilidades. En e ellas des acan cua o ipos de a aques: ap o ,snipe , elay
y la adap aci´on de los m´e odos de denegaci´on de se icio con encionales.
3.6.1. A aque Rap o
El obje i o de los a aques Rap o es desanonimiza To [34]. Pa a es e in, hace
uso de aspec os din´amicos de los p o ocolos de In e ne , po ejemplo del p o ocolo
BGP. El a aque Rap o es ´a compues o de es a aques indi iduales que se unen
pa a consegui un e ec o mayo .
En la p ime a e apa, se ap o echa la asime ´ıa del en u amien o de In e ne , es
deci , se oma en aja del hecho de que el camino BGP de un elemen o que en ´ıa
in o maci´on y de o o que la ecibe, puede se di e en e que el camino BGP del
19
elemen o que ecibe al elemen o que en ´ıa. Es o pe mi e al a acan e obse a al
menos una di ecci´on de comunicaci´on y ealiza un an´alisis de ´a ico. Es e p ime
a aque esul a e ec i o en los siguien es casos:
Se dispone in o maci´on de ´a ico de las conexiones con sen ido clien e-nodo
de en ada y con sen ido nodo de salida-se ido .
Se dispone in o maci´on de ´a ico que luye con sen ido clien e-nodo de en ada
y con sen ido se ido -nodo de salida.
Se dispone de in o maci´on de ´a ico con sen ido nodo de en ada-clien e y con
sen ido nodo de salida-se ido .
Se dispone de in o maci´on sob e el ´a ico con sen ido nodo de en ada-clien e
y con sen ido se ido -nodo de salida.
En el segundo a aque, Rap o explo a el hecho de que los caminos BGP cambian
con el iempo debido a allos que se p oducen en los encaminado es. Es os cam-
bios pe mi en a los a acan es obse a ´a ico adicional, pe mi iendo de es a mane a
desanonimiza a m´as usua ios de la ed.
La e ce a y ´ul ima pa e se basa en hace uso de lo que se conoce como BGP
hijacks, los cuales consis en en descub i usua ios que hacen uso de de e minados
nodos de la ed que es ´an comp ome idos.
3.6.2. A aque Snipe
El a aque snipe es un ipo de DDoS que iene como obje i o deshabili a nodos
de To a bi a ios[7]. Su ´exi o depende de dos aspec os cla e de su uncionamien o.
El p ime o de ellos es que una ez c eado un ci cui o, sus nodos ex emo (clien e
y nodo de salida) con olan el ´a ico median e el uso de un con ado de paque es.
Es e es inicializado a 1000 y a disminuyendo a medida que se in oducen c´elulas al
ci cui o. An´alogamen e, o o con ado es inicializado a 1000, pe o es a ez su alo
dec ece ´a a medida que se eliminen c´elulas. Cuando es e con ado llega a ce o se
uel e a inicializa odo, de mane a que nunca hab ´a m´as de 1000 c´elulas en un
ci cui o. La o a asunci´on es que cuando un nodo des ino deja de lee paque es, el
siguien e nodo del ci cui o almacena dichos paque es.
El a aque snipe equie e dispone de dos nodos ex emos comp ome idos (un
nodo clien e y o o de de salida). P ocede de la siguien e mane a:
20
1. El clien e comp ome ido c ea un ci cui o delimi ado po los nodos comp ome-
idos. Dado que ambos son con olados po el a acan e, puede p escindi de
las limi aciones e e en es a su m´aximo n´ume o de paque es. Es o pe mi i ´a al
nodo de salida gene a g an can idad de paque es en o ma de c´elulas.
2. En onces el nodo clien e ecibe la o den de deja de lee paque es. Es o hace
que el siguien e nodo conse e una g an can idad de paque es sin p ocesa ,
quedando inhabili ado has a que el sis ema ope a i o cie e el p oceso. Es o
di icul a ´a el acceso de nue os usua ios.
3.6.3. A aque Replay
El a aque eplay pa e de la si uaci´on en que los nodos en ada y de salida es ´an
comp ome idos. Su obje i o es enlaza la comunicaci´on en e el clien e y el nodo
de en ada comp ome ido, con la comunicaci´on en e el nodo de salida comp ome-
ido y el se ido . De es a mane a se puede conoce qu´e clien e es ´a accediendo a
qu´e se ido [35]. Pa a lle a a cabo su obje i o, el encaminado de en ada iden i ica
una c´elula del s eam y la duplica (de ah´ı el nomb e del a aque). Una ez duplicada,
dicha c´elula a anza po el ci cui o y llega al nodo de salida. Al ecibi dicha c´elula,
gene a un e o debido al duplicado.
El e o se p oduce debido a que cuando la c´elula es duplicada en el nodo de
en ada, su desci ado en el segundo y e ce OR alla. Es o se debe a que el ci ado
se ealiza po medio de una implemen aci´on del AES, la cual se basa en un con ado ,
el cual esul a a ec ado al duplica se la c´elula. El ci ado de la c´elula o iginal au-
men a en uno el con ado AES. El es o de nodos desci an co ec amen e la c´elula
y aumen an ambi´en el con ado .
Cuando el nodo de en ada ci a la c´elula duplicada, hace que el desci ado ea-
lizado en los siguien es nodos p oduzca una desinc onizaci´on en e el clien e y los
nodos. De es a mane a se ´a posible asegu a que los nodos comp ome idos es ´an en
el mismo ci cui o y se desenmasca a ´a al usua io que accede a cada se icio.
3.6.4. Denegaci´on de se icio
Es e a aque iene el obje i o de con ola el nodo de en ada y el nodo de sa-
lida de un ci cui o con el in de conoce qu´e clien e accede a qu´e se ido . En es e
con ex o, se denominan ci cui os comp ome idos a aquellos que al menos ienen un
ex emo comp ome ido, y ci cui os con olados a aquellos en los que ambos es ´an
21
comp ome idos.
Los se ido es di ec o ios de To asignan a cada nodo una bande a (’Gua d’ o
’Exi ’). En la c eaci´on de ci cui os, solo los nodos con es as bande as desempe˜na ´an
es as labo es, siendo el es o, nodos in e medios. Los nodos de en ada son elegidos
de una lis a de 3 posibles candida os. De es e modo, cada ez que un clien e c ea un
ci cui o, c ea una lis a de 3 nodos de en ada, y pa a su ci cui o elige uno de ellos.
Si hay menos de 3 nodos en dicha lis a, se a˜naden nue os nodos. Un nodo es elimi-
nado de ella solo si no se ha podido conec a a ´el du an e un de e minado pe iodo
de iempo. De es a mane a la lis a con end ´a los nodos m´as segu os, educiendo la
p obabilidad de que el clien e elija nodos comp ome idos. El a aque de denegaci´on
de se icio se compo a de la siguien e mane a: si el a acan e con ola solamen e uno
de los nodos de un ci cui o, u iliza un a aque DDoS pa a des ui lo. A con inuaci´on
se econs ui ´a y end ´a mayo p obabilidad de con ola al menos dos nodos del
nue o ci cui o. Sin emba go ompe odos los ci cui os que el a acan e no con ola
no es buena idea, pues de e minados nodos pod ´ıan queda ma cados como ”sospe-
chosos”. En ocasiones el a acan e des ui ´a ambi´en ci cui os comp ome idos, pe o
no con olados, con el obje i o de pasa desape cibido[36].
22
Cap´ı ulo 4
En op´ıa y modelos p edic i os en
se ies empo ales
En es e cap´ı ulo se desc iben los aspec os m´as ep esen a i os de dos he a-
mien as cuyo en endimien o, esul a imp escindible en la comp ensi´on del sis ema
p opues o. Es as son la en op´ıa y el an´alisis p edic i o de se ies empo ales. La p i-
me a cumple un papel esencial a la ho a de ex ae y modela las ca ac e ´ıs icas del
´a ico que luye a a ´es de To . Po o o lado, la elabo aci´on de p on´os icos sob e
se ies empo ales acili a el econocimien o de compo amien os inespe ados en base
a las obse aciones ealizadas ya que de ´as de la mayo pa e de es as anomal´ıas,
se esconden in en os de a aques de denegaci´on de se icio.
4.1. En op´ıa
La en op´ıa es un concep o usado o iginalmen e en e modin´amica, mec´anica
es ad´ıs ica y luego en eo ´ıa de la in o maci´on. Se concibe como una medida del
deso den o una medida de la ince idumb e, cuya in o maci´on iene que e con
cualquie p oceso que pe mi e aco a , educi o elimina la ince idumb e. Un ejem-
plo ilus a i o pa a en ende el uso de la en op´ıa es el siguien e:
”Cuando un ecino nos dice en el ascenso que las calles es ´an mojadas, y sabe-
mos que acaba de llo e , es amos ecibiendo in o maci´on poco ele an e, po que es
lo habi ual. Sin emba go, si el mismo ecino nos dice que las calles es ´an mojadas,
y sabemos que no ha llo ido, apo a mucha m´as in o maci´on (po que es de espe a
que no ieguen las calles odos los d´ıas).”
En el ejemplo se obse a cla amen e que el hecho de que suceda algo ele an e o
23

no, depende de las obse aciones p e ias. Es a es la di e encia que a a de exp esa
la en op´ıa. A con inuaci´on se desc iben los o ´ıgenes de es e concep o, su aplicaci´on
en la eo ´ıa de la in o maci´on y la en op´ıa de R`enyi.
4.1.1. O igen
Rudol Clausius plan e´o po p ime a ez el concep o de en op´ıa en el a˜no 1865.
Pa a ello se bas´o en el es udio de p ocesos e modin´amicos cu il´ıneos e e sibles,
pos ulando la ecuaci´on:
dS =δQ
T
donde δQ es la can idad de calo abso bida en un p oceso e modin´amico con-
c e o, y Tes la empe a u a absolu a. Es o puede in e p e a se como la can idad de
calo in e cambiada en e el sis ema y el medio dependien e de su empe a u a ab-
solu a, que se p oduce cuan o en un p oceso e modin´amico e e sible e iso ´e mico,
se p oduce una ansici´on de es ados.
El concep o de en op´ıa e modin´amica esul ´o de inspi aci´on en cie as ´a eas
de la es ad´ıs ica, lo que dio pie a la mec´anica es ad´ıs ica. Una de las eo ´ıas e mo-
din´amicas es ad´ıs icas (conc e amen e, la de Maxwell-Bol zmann 1890-1900), de ine
la elaci´on en e ambos concep os de la siguien e mane a:
S=klog Ω
donde Ses la en op´ıa, kla cons an e de Bol zmann y Ω el n´ume o de mic oes-
ados posibles pa a el sis ema. Es impo an e des aca que es a ecuaci´on o ece po
p ime a ez una de inici´on absolu a de la en op´ıa en un sis ema, si uaci´on que e a
impensable ´unicamen e bajo el con ex o de la e modin´amica.
Poco a poco la en op´ıa como magni ud ´ısica, ue ganando el espaldo de la
comunidad in es igado a. Es e p oceso dio pie a di e en es in e p e aciones, que con
ecuencia en aban en con lic o.
En la ac ualidad, y desde un pun o de is a es ad´ıs ico, la en op´ıa asociada a
la a iable alea o ia Xes un n´ume o que depende di ec amen e de la dis ibuci´on
de p obabilidad de X, e indica c´omo es de p edic ible el esul ado del p oceso su-
je o a ince idumb e o expe imen o. Es o ambi´en puede in e p e a se de mane a
ma em´a ica, de al mane a que cuan a m´as plana sea la dis ibuci´on de p obabi-
lidad, m´as di ´ıcil se ´a ace a cu´al de las posibilidades se da ´a en cada ins ancia.
24
N´o ese que se conside a dis ibuci´on plana a aquella cuyas p obabilidades de Xson
simila es. Po lo an o, es poco plana cuando algunos alo es de Xson mucho m´as
p obables que o os (se dice que la unci´on es m´as pun iaguda en los alo es m´as
p obables). En una dis ibuci´on de p obabilidad plana (con al a en op´ıa) es di ´ıcil
pode p edeci cu´al es el p ´oximo alo de Xque a a p esen a se, ya que odos los
alo es de Xson igualmen e p obables.
4.1.2. En op´ıa de la in o maci´on
La En op´ıa de la in o maci´on, ambi´en conocida como en op´ıa de Shannon ue
desa ollada po C.E. Shannon en el a˜no 1948[37]. Su obje i o es la medici´on del
g ado de ince idumb e de una uen e de in o maci´on. Dado un conjun o de da os
X, y un conjun o ini o de s´ımbolos x1. . . xncuyas p obabilidades de apa ici´on son
p1. . . pn, la en op´ıa de la in o maci´on es exp esada de la siguien e mane a:
H(X) = X
i
p(xi) log2p(xi)
N´o ese que se aplica el loga i mo en base 2 bajo la asunci´on de que la in o -
maci´on a a a es ep esen ada median e c´odigo bina io. Al cambia el sis ema de
codi icaci´on, la base del loga i mo debe coincidi con la de la nue a ep esen aci´on.
El alo de la en op´ıa de la in o maci´on es mayo cuando Xse asocia a una
dis ibuci´on uni o me. Su alo es 0 cuando una p obabilidad pies 1, y el es o 0 (no
hay ince idumb e). Pa a el es o de posibles dis ibuciones su alo se comp ende
en e 0 y log2n, siendo es e ´ul imo el m´aximo alcanzable.
La en op´ıa de la in o maci´on ha sido ecuen emen e aplicada en el ´a ea de la
de ecci´on de a aques de denegaci´on de se icio, siendo muy ecuen e en la biblio-
g a ´ıa. En [21] se demues a que es una de las m´e icas menos dependien es de las
ca ac e ´ıs icas de la ed, lo que hace que su uso sea especialmen e ecomendable pa a
a a el p oblema de la denegaci´on de se icio. Sin emba go ambi´en ad ie en de
que su popula izaci´on puede lle a a la apa ici´on de a aques de ”suplan aci´on de
en op´ıa”, basados en la inyecci´on de ´a ico con el in de que sus a iaciones pasen
desape cibidas.
25
4.1.3. En op´ıa de R`enyi
Seg´un la en op´ıa de Shannon, el c´alculo de su en op´ıa espe a la ob enci´on de
alo es m´as al os cuando la a iable de in o maci´on es m´as al a. An´alogamen e,
exis e una endencia a p oduci alo es m´as bajos cuando dicha a iable es m´as
peque˜na. Pa a cuan i ica la alea o iedad del sis ema, A. R`enyi p opuso una m´e ica
pa a la en op´ıa de o den αcomo gene alizaci´on de la en op´ıa de la in o maci´on[38].
Dada la dis ibuci´on de p obabilidades p1. . . pn, la en op´ıa de R`enyi es de inida
como:
Hα(X) = 1
1−αlog2(
n
X
i=1
pα
i)
donde α∈[0,1). Al igual que en la en op´ıa de Shannon, el m´aximo alo de se
ob iene cuando odas las p obabilidades pip esen an el mismo alo . Las a iaciones
del o den αlle an a los di e en es casos pa icula es. Po ejemplo, cuando α= 1 se
conside a la en op´ıa de Shannon. El caso α= 2 lle a a la en op´ıa cuad ´a ica de
R`enyi o el caso α=∞a la en op´ıa m´ınima.
La en op´ıa de R`enyi ue aplicada en [22] pa a e alua la e icacia de di e en es
de ec o es de a aques de denegaci´on de se icio con m´e icas basadas en dis in as
en op´ıas. Su es udio concluye en que los casos de o den ele ado aca ean un ni el de
es icci´on m´as al o. Es o se aduce en una mejo p ecisi´on econociendo a aques,
pe o conlle a mayo es asas de alsos posi i os.
4.2. P edicci´on en se ies empo ales
Una se ie empo al es una secuencia de da os, obse aciones o alo es, medi-
dos en de e minados momen os y o denados c onol´ogicamen e. Los da os pueden
es a espaciados a in e alos iguales (como la empe a u a en un obse a o io me-
eo ol´ogico en d´ıas sucesi os al mediod´ıa) o desiguales (como el peso de una pe sona
en sucesi as mediciones en el consul o io m´edico, la a macia, e c.). Pa a el an´alisis
de las se ies empo ales se usan m´e odos que ayudan a in e p e a las y que pe mi en
ex ae in o maci´on ep esen a i a sob e las elaciones subyacen es en e los da os
de la se ie o de di e sas se ies y que pe mi en en di e en e medida y con dis in a
con ianza ex apola o in e pola los da os y as´ı p edeci el compo amien o de la
se ie en momen os no obse ados; sean en el u u o (ex apolaci´on p on´os ica), en
el pasado (ex apolaci´on e ´og ada) o en momen os in e medios (in e polaci´on).
Es os m´e odos se basan en encon a el p oceso es oc´as ico que o igin´o dicha se ie
empo al. Fo malmen e, un p oceso es oc´as ico es una aplicaci´on al que:
26
X: Ω ×T−→ S
(ω, )−→ X(ω, )
El an´alisis cl´asico de las se ies empo ales se basa en la suposici´on de que los a-
lo es que oma la a iable de obse aci´on es la consecuencia de cua o componen es,
cuya ac uaci´on conjun a da como esul ado los alo es medidos. A con inuaci´on se
desc iben dichos componen es:
Tendencia. La endencia indica la ma cha gene al y pe sis en e del en´omeno
obse ado. De es e modo e leja su e oluci´on a la go plazo.
Va iaci´on es acional. La a iaci´on es acional es el mo imien o pe i´odico de
co o plazo. Se a a de una componen e causal debida a la in luencia de cie os
en´omenos que se epi en de mane a pe i´odica, y que ecoge las oscilaciones
que se p oducen en esos pe ´ıodos de epe ici´on.
Va iaci´on c´ıclica. La a iaci´on c´ıclica mues a pa ones que se dan en ela-
ci´on a la endencia.
Ruido. El uido, de ca ´ac e e ´a ico, ambi´en denominada esiduo, no mues-
a ninguna egula idad y es imp edecible, debido a en´omenos de ca ´ac e
ocasional. Muchos m´e odos de p edicci´on se basan en modeliza odos los
componen es mos ando que el ´unico componen e que queda sin explica es
jus amen e uido.
Tomando como eje la elaci´on en e sus componen es, las se ies empo ales ha-
bi ualmen e se clasi ican en adi i as, mul iplica i as o mix as. A con inuaci´on se
desc ibe cada uno de es os g upos:
Adi i as. El conjun o de se ies adi i as e´une aquellas que se componen su-
mando la endencia T , es acionalidad E , a iaci´on c´ıclica C y uido E . Se
exp esan de la siguien e mane a:
X =T +E +C +E
Mul iplica i as. Las se ies mul iplica i as son aquellas compues as po el
p oduc o de la endencia T , es acionalidad E , a iaci´on c´ıclica C y uido E .
Se exp esan de la siguien e mane a:
X =T ·E ·C · E
27
5.1. A qui ec u a
La a qui ec u a de la p opues a es ´a ep esen ada en 5.1. En ella des acan es
bloques de p ocesamien o de in o maci´on: moni o izaci´on, modelado y an´alisis.
Figu a 5.1: A qui ec u a del sis ema de de ecci´on de DDoS en To
En la e apa de moni o izaci´on se obse a el ´a ico que luye a a ´es del senso .
Asumiendo que se ´a desplegado en nodos OR, el ´a ico de in e ´es es el en an e y el
salien e. El p oceso de modelado es lle ado a cabo en es pasos: en p ime luga , se
ex aen las ca ac e ´ıs icas m´as impo an es. Como se mos a ´a en la siguien e sec-
ci´on, es e es un pun o especialmen e sensible, dado el al o g ado de es icci´on que
o ece To . A pa i de dichas ca ac e ´ıs icas es posible la cons ucci´on de m´e icas,
las cuales son alineadas en el iempo o mando se ies empo ales. Al conclui es a
e apa, las se ies empo ales modelan las ca ac e ´ıs icas del ´a ico moni o izado en
los ´ul imos pe iodos de obse aci´on.
La de ecci´on de a aques se basa en la iden i icaci´on de anomal´ıas en las se ies
empo ales cons uidas a pa i de las m´e icas. Con es e in, la e apa de an´alisis
cons uye modelos p edic i os capaces de p onos ica el alo que alcanza ´an las
m´e icas en u u as obse aciones. Cuando se p oduce e o en alguna p edicci´on, se
emi e una ale a. S´olo en onces el ope ado pod ´a inicia las acciones de mi igaci´on
co espondien es.
34

5.2. Modelado del ´a ico
El modelado del ´a ico se ealiza en es e apas: ex acci´on de la in o maci´on,
m´e ica y se ies empo ales. A con inuaci´on se desc ibe cada una de ellas.
5.2.1. Ex acci´on de la in o maci´on
La mayo pa e de las p opues as de la bibliog a ´ıa que compa en el obje i o
de econoce a aques DDoS basan sus m´e odos de an´alisis en el es udio de las ca-
ac e ´ıs icas de las conexiones obse adas. Se a a de una me odolog´ıa expo ada
de o as ´a eas de la de ecci´on de in usiones, cen ada en el es udio de lujos de
in o maci´on, ambi´en conocidos como Flows, y cuyo uso ue es anda izado po el
IETF en el p o ocolo IP, adqui iendo el nomb e lujos de ´a ico IP o IP Flows. En
[40] se p o undiza en su aplicaci´on en o as ´a eas de la segu idad de la in o maci´on.
Dados los buenos esul ados ob enidos en abajos p e ios, la in o maci´on ex a´ıda
en es a ap oximaci´on a a de adap a el concep o de IP Flow a las limi aciones de
la ed To .
Los IP Flows es ´an cons uidos po una di ecci´on IP o igen, una di ecci´on des-
ino, y el n´ume o de da ag amas que du an e un in e alo de iempo de obse aci´on,
han sido en iados en e ellos. Pe o las ca ac e ´ıs icas que hacen de To una ed
an´onima e icaz, impiden la isualizaci´on de es os alo es. En su luga , en es e a-
bajo se p opone po p ime a ez el concep o de Flow sob e en o no To , a lo que se
ha denominado To Flow.
Los To Flows son calculados en base a la conexi´on TLS y al ci cid del ci cui o
al que pe enece cada c´elula moni o izada. Es o es debido a que odo nodo OR es-
ablece una conexi´on TLS con los dem´as nodos de la ed To . Pa a cada conexi´on
TLS, el ci cid de la c´elula en an e de e mina de qu´e ci cui o llega dicha c´elula. De
es a mane a, a pesa de que los To Flows no apo an an a in o maci´on como los
IP Flows, s´ı que pe mi en dis ingui el o igen del ´a ico, y si ´es e sigue un mismo
ci cui o en com´un, a pesa de que no se conozcan sus siguien es sal os en el ci cui-
o. N´o ese que el uso de To Flows no pone en iesgo la p i acidad o ecida po la
ed, ya que en ning´un momen o se acili a el desenmasca amien o de ninguno de los
ex emos inales.
Fo malmen e, sea Tel conjun o de los iden i icado es de las conexiones TLS y
sea Cel conjun o de los ci cid en un momen o dado. Un To Flow queda de inido
35
como ij ={( i, cj)| i∈T, cj∈C}.
5.2.2. M´e ica
La m´e ica que aplica el sis ema p opues o es la adap aci´on de la en op´ıa de
Shannon, a la medici´on de la ince idumb e de la can idad y el ipo de To Flows
que luyen a a ´es del senso . La decisi´on del uso de dicha en op´ıa pa e del es udio
publicado en [22], d´onde el uso del ac o de ajus e αsob e la en op´ıa de R`enyi ha
demos ado que en alo es m´as bajos, los senso es se compo an de mane a menos
es ic i a. El alo e icaz m´as bajo ue α= 1, que co esponde con el caso pa i-
cula de la en op´ıa de Shannon. Con es o se p e ende educi el p oblema de las
al as asas de alsos posi i os, ´ıpico de los senso es basados en el econocimien o de
anomal´ıas.
A pa i de la in o maci´on ex a´ıda es posible conoce la can idad de c´elulas que
componen cada To Flow, en los pe iodos de obse aci´on. A pa i de ello es posible
halla su p obabilidad de apa ici´on en dicha obse aci´on. Es a iene dada po la
exp esi´on:
pij( i, cj) = Nij( i, cj)
X
i
X
j
Nij( i, cj)
donde ( i, cj) ep esen a el To Flow ij yNij( i, cj) ep esen a el n´ume o de c´elulas
ela i as al To Flow ij. A pa i de es o es posible el c´alculo de la en op´ıa:
H(F) = −X
i,j
pij( i, cj) log2pij( i, cj)
5.2.3. Se ies empo ales
Con el in de acili a la iden i icaci´on de las a iaciones en la en op´ıa, ´es as
son a adas como una se ie empo al uni a ian e de Nobse aciones a lo la go del
iempo, exp esada de la siguien e mane a:
Hα(X) = Hα(X) : ∈1, . . . , N
36
5.3. An´alisis de la in o maci´on
La in o maci´on es analizada en es e apas: elabo aci´on de modelos p edic i os y
p edicci´on, gene aci´on de umb ales adap a i os y oma de decisiones. A con inuaci´on
se desc ibe cada una de ellas.
5.3.1. Modelos p edic i os
El componen e enca gado del an´alisis de la in o maci´on p ocesada iene como
pa ´ame o de en ada, la se ie empo al gene ada a pa i de las m´e icas ex a´ıdas.
A pa i de ella se cons uye un modelo p edic i o ARIMA que pe mi i ´a p edeci las
u u as a iaciones de la en op´ıa. El modelo se cons uye de la siguien e o ma[41]:
1. Iden i ica el polinomio di e enciado δ(d) = (1 −B)dque con iene las a´ıces
unidad.
2. Minimiza el C i e io de In o maci´on Bayesiano (BIC) dado po
BICp,q = ln(σ2
p,q)+(p+q)ln(N−d)
N−d
siendo Nel n´ume o de obse aciones y
σ2
p,q =1
N
n
X
=p
(X −
p
X
i=1
Φ(p,q)
iX −i+
q
X
k=1
Θ(p,q)
ka −k)
5.3.2. Umb ales adap a i os
Pa a acili a la oma de decisiones, en es a e apa se cons uyen dos umb a-
les adap a i os. El p ime o limi a las co as supe io es del in e alo de p edicci´on,
mien as que el segundo limi a las co as in e io es. En ealidad, es os umb ales adap-
a i os son los ex emos del in e alo de con ianza de g ado 1 −α, donde α∈(0,1),
que es calculado a pa i de una dis ibuci´on no mal ob enida a pa i de la se ie
o iginal y de la se ie de los e o es.
5.3.3. Toma de decisiones
La oma de decisiones iene en conside aci´on la en op´ıa de cada pe iodo de
obse aci´on, y los in e alos de p edicci´on cons uidos a pa i del modelo ARIMA.
Si la en op´ıa excede alguno de es os umb ales, las obse aciones son conside adas
an´omalas, y se emi i ´a una ale a.
37
38
Cap´ı ulo 6
Expe imen aci´on
En es e cap´ı ulo se desc ibe la expe imen aci´on ealizada. Pa a acili a su com-
p ensi´on ha sido di idido en es secciones. En la p ime a secci´on se explica la im-
plemen aci´on del sis ema de de ecci´on. A con inuaci´on se de allan las ca ac e ´ıs icas
de los conjun os de mues as conside ados. Finalmen e, se in oduce la me odolog´ıa
de e aluaci´on, haciendo hincapi´e en las dis in as p uebas ealizadas pa a alida la
he amien a.
6.1. Implemen aci´on
El sis ema de de ecci´on desplegado en la expe imen aci´on, dis ingue dos e apas
de p ocesamien o: modelado y an´alisis. En la p ime a de ellas se ex aen las ca ac-
e ´ıs icas del en o no p o egido, las cuales a ´ıan en unci´on del ipo de ´a ico. Las
p uebas ealizadas equie en del a amien o de ´a ico TCP/IP y To . Pa a el p i-
me caso, los da os necesa ios son las di ecciones IP (o igen y des ino), y los pue os
(o igen y des ino) de cada da ag ama. Es o pe mi e la cons ucci´on de Flows. Sin
emba go, pa a la ed To los da os a a a son su ci cid y la conexi´on TLS, acili-
ando la de inici´on de To Flows.
Una ez ob enidas las ca ac e ´ıs icas se p ocede a de e mina la m´e ica, en es e
caso la en op´ıa. Es e p oceso se ealiza en el lenguaje de p og amaci´on C++. Pa a
ello se leen los da os de ´a ico y se c ean los dis in os Flows. Se de ine como obse a-
ci´on, a cada conjun o de paque es de ama˜no ncap u ados de mane a consecu i a.
T as analiza npaque es, se calcula su en op´ıa (el alo asignado po de ec o a nes
1000). Es e p oceso se ealiza sucesi amen e has a alcanza una can idad conside a-
ble de obse aciones (el alo asignado po de ec o es 80). A pa i de es os alo es
se gene a una se ie empo al y comienza la segunda ase, el an´alisis de es os da os.
39

El an´alisis de la se ie empo al in oluc a la cons ucci´on de un modelo ARI-
MA, capaz de p onos ica la en op´ıa de la siguien e obse aci´on. Es a segunda ase
es ´a desa ollada en el lenguaje de p og amaci´on Py hon. Las p incipales unciones
implemen adas se comen an a con inuaci´on:
Ini . La unci´on Ini gene a un modelo ARIMA asociado a la se ie empo al
de obse aciones. De acue do a los da os in oducidos, calcula los pa ´ame os
p, d, q.
Fo ecas . La unci´on Fo ecas cons uye el in e alo de p edicci´on de un mo-
delo ARIMA.
Upda e. La unci´on Upda e ac ualiza la se ie empo al con una nue a obse -
aci´on.
Remodel. La unci´on Remodel ecalcula los pa ´ame os p, d, q.
Summa y. La unci´on Summa y de uel e los e o es de p edicci´on come idos
a lo la go del an´alisis.
En es e pun o se dispone de dos p ocesos aislados. En p ime luga , el algo i -
mo de la en op´ıa en C++, que analiza ´a ico y calcula sus alo es. Po o o lado,
el m´e odo de ARIMA en Py hon que, dada una se ie empo al inicial, p edice un
in e alo de con ianza donde debe ´ıa encon a se el siguien e alo de la se ie. Pa a
enlaza ambos p ocesos se ha dispues o de a ias ´ecnicas: a iables compa idas,
pipes ysocke s. T as el es udio de cu´al e a el m´e odo m´as con enien e, se op ´o po
el uso de socke s. Es o es debido a que el m´odulo en Py hon es aba esc i o de o ma
que se pod´ıa usa como una API. En 6.1 se puede e la a qui ec u a de la soluci´on
p opues a.
Pa a es ablece la comunicaci´on se ha desa ollado un se ido en Py hon (se -
e .py) y una API en C (clien .c) con las unciones necesa ias. La comunicaci´on se
basa en el en ´ıo de mensajes, compues os de un comando y de la ca ga ´u il necesa ia
elacionada con dicho comando. Todos los mensajes se con i man con un ACK pa a
asegu a la sinc onizaci´on en e las dos pa es.
El hecho de u iliza un clien e y un se ido esc i os en lenguajes de p og ama-
ci´on di e en es, supone que la in o maci´on in e cambiada en e ambos debe ene la
misma ep esen aci´on en ambos lenguajes. Es po es o po lo que los mensajes del
40
C++ Py honSocke s
JSON
Figu a 6.1: Comunicaci´on en e los dis in os m´odulos
p o ocolo p opio han sido encapsulados con JSON (del ingl´es Ja aSc ip Objec No-
a ion)[42], un o ma o lige o pa a el in e cambio de da os, que usa lenguaje legible
po humanos pa a ansmi i objec os que consis en de pa es a ibu o- alo .
6.2. Colecci´on de mues as
A pesa de que el sis ema desa ollado es capaz de analiza ´a ico en iempo eal,
e alua lo co ec amen e equie e del uso de colecciones de mues as p e iamen e
e ique adas. A con inuaci´on se desc iben los conjun os de mues as con que se ha
expe imen ado, ag upados en unci´on de su en o no de cap u a.
6.2.1. Cap u as TCP/IP
Ac ualmen e exis e una g an can idad de colecciones p´ublicas de ´a ico TCP/IP.
Su uso es ecuen e en la bibliog a ´ıa, ya que pe mi e compa a los esul ados ob-
enidos con p opues as p e ias. En la expe imen aci´on ealizada se ha aplicado la
colecci´on CAIDA’07[27], ya que se han asumido las indicaciones de [26]. Sin emba -
go, y al y como indican sus au o es, el con enido de ´a ico leg´ı imo de CAIDA’07 ha
sido p ´ac icamen e eliminado de sus mues as. Pa a supli es a ca encia, en la expe-
41
imen aci´on se han aplicado mues as de las cap u as pasi as de ´a ico CAIDA’14
[29], ecopiladas en e los a˜nos 2013 y 2014. Tan o las azas de ´a ico leg´ı imo
como las de a aques son omadas en el mismo equipo y en la misma ed en a˜nos
di e en es. Adem´as, ambas ienen dadas en o ma o .pcap, el cual es en endido po
p og amas como Wi esha k o cpdump. Pa a pode in e p e a dichos da os p ime-
amen e es necesa io su pa seo u ilizando la lib e ´ıa libpcap, gene ando iche os de
ex o en endibles po la he amien a.
6.2.2. Cap u as To
Pa a la ob enci´on de cap u as de ´a ico en To , se ha u iliza la he amien a
Chu ney. El p oyec o Chu ney pa e de la necesidad de emula y con igu a una ed
p i ada con To en la que cap u a ´a ico no enga implicaciones ´e icas, pe mi ien-
do c ea a ios escena ios en los que es capaz de le an a au o idades de di ec o io,
elays, clien es, b idges y cualquie elemen o adicional que con o ma la ed de To .
Se a a de una he amien a muy ecien e, y con escasa documen aci´on, a la cual
se ha con ibuido a lo la go de es e abajo. El es ado ac ual del p oyec o puede
consul a se en el eposi o io [43].
A pa i de Chu ney se han con igu ado dos edes:
Una ed con 4 di ec o ios de au o idad, 50 nodos clien e, 30 nodos elay (los
cuales pueden se nodos de en ada o nodos de salida) y 20 nodos in e medios.
Una ed con 1 di ec o io de au o idad, 25 nodos clien e, 15 nodos elay y 7
nodos in e medios.
Pa a gene a ´a ico se ha seguido el siguien e p oceso:
En el iche o chanel ls.c que o ma pa e del c´odigo uen e de To se a˜nade
un agmen o de c´odigo pa a gene a logs de o ma que cada ez que un nodo
de la ed p ocesa una c´elula, es o quede egis ado, y po lo an o se gua da
su ci cid y la conexi´on TLS de la c´elula. De es a mane a, as gene a ´a ico
ob enemos un log pa a cada nodo de la ed con las c´elulas que ha p ocesado.
Cada nodo clien e de la ed escucha po un pue o de e minado. Pa a gene a
´a ico en abundancia se c ea un sc ip que median e el p o ocolo SOCKS5
hace pe iciones a los nodos clien es de To pa a accede a un se ido web.
De es a mane a, al ene que ealiza una pe ici´on a un se ido web, cada
nodo clien e debe c ea un ci cui o con un nodo de en ada, o o in e medio
42
y o o de salida, y en ia c´elulas a a ´es del ci cui o pa a lle a a cabo la
pe ici´on y ecoge la espues a del se ido . De es e modo se consigue c ea
´a ico leg´ı imo en la ed To .
Pa a p oduci denegaci´on de se icio a un nodo de To se han hecho dos a ia-
ciones del a aque eplay[35]:
En el p ime o, se ha modi icado el c´odigo uen e de To pa a c ea un nodo
malicioso que duplique las c´elulas elay que ecibe.
En el segundo se ha modi icado el p ime o pa a que adem´as de duplica la
c´elula (que causa el cie e del ci cui o) en ´ıe esa misma c´elula un cie o n´ume o
de eces m´as.
Es e p oceso ha pe mi ido la ob enci´on de un conjun o de da ase s con ´a ico
leg´ı imo y ´a ico a acan e en una ed local de To .
6.3. Me odolog´ıa de e aluaci´on
Con obje i o de e alua adecuadamen e el uncionamien o de la he amien a, se
han ealizado di e sos expe imen os. Tan o en el caso de la ed TCP/IP como en
la ed To , consis en en analiza iche os que con ienen ´a ico leg´ı imo seguido de
´a ico a acan e.
Conc e amen e pa a e i ica la e icacia de la he amien a en la ed TCP/IP se
han u ilizado 24 azas de ´a ico leg´ı imo del a˜no 2013, 24 azas de ´a ico leg´ı i-
mo del 2014 y 16 azas de a aques en CAIDA’07. En o al se lle a on a cabo 200
combinaciones dis in as de ´a ico leg´ı imo-malicioso, que ue on analizadas po el
sis ema p opues o.
Pa a comp oba la e icacia de la he amien a en la ed To local gene ada po
Chu ney se han u ilizado 54 azas de ´a ico leg´ı imo seguidas de ´a ico de a aque
(enlazadas seg´un la uncionalidad del componen e en cues i´on) de la p ime a de las
opolog´ıas mencionadas an e io men e y 22 azas de la segunda opolog´ıa ob enidas
siguiendo el mismo m´e odo.
Los pun os de especial in e ´es del p oceso de e aluaci´on son la asa de acie o y
asa de alsos posi i os del sis ema. La p ime a de e mina la ecuencia con que los
a aques DDoS son iden i icados po el de ec o . La asa de alsos posi i os indica
43
´a ea. Asimismo, se han in es igado las ca ac e ´ıs icas de la in aes uc u a To . Cabe
des aca que es o ´ul imo ha esul ado se una labo especialmen e compleja, debido
a la escasa documen aci´on disponible, y a que To es una ed an´onima, si uaci´on
que di icul a el as eo de in o maci´on. Asimismo, y en el ma co de la expe imen-
aci´on ealizada, se ha abajado di ec amen e sob e el c´odigo uen e del p oyec o.
Debido a es o, hemos es ado en con ac o di ec o con su comunidad de desa ollo,
pa icipando ac i amen e en lis as de co eo, o os y canal IRC. Es o ha lle ado a
la opo unidad de es ablece un con ac o con inuo con Nick Ma hewson, uno de los
p incipales c eado es del p oyec o To , qui´en ha esuel o pe sonalmen e algunas de
las dudas que se han plan eado du an e su anscu so.
8.2. T abajo u u o
El abajo ealizado deja abie a una g an can idad de u u as l´ıneas de in es iga-
ci´on. Las p ime as de ellas es ´an elacionadas con la p opia es a egia de de ecci´on:
se ´ıa de in e ´es alo a el compo amien o del sis ema al aplica o o ipo de m´e i-
cas, modelos p edic i os o algo i mos de inicializaci´on.
Po o o lado, y de ca a a mejo a su in eg aci´on en To , se ´ıa con enien e el
es udio de es a egias de as eo de a aques o es a egias de mi igaci´on, den o de
dicha in aes uc u a. Ambas p oponen in e esan es desa ´ıos, elacionados an o con
alcanza una buena e icacia, como en p ese a la p i acidad de los ex emos de las
comunicaciones.
Finalmen e, y en elaci´on con la expe imen aci´on, se ´ıa de in e ´es amplia el con-
jun o de p uebas ealizadas. Exis en di e en es aspec os elacionados con el endi-
mien o, o la calidad de se icio que no han sido e aluados. Adem´as, se ´ıa impo an e
es udia la capacidad de de ecci´on del sis ema en e a di e en es ipos de a aques
de denegaci´on de se icio, e incluso ´ecnicas de e asi´on.
50

Bibliog a ´ıa
[1] Eu os a (2015). ”In o ma ion socie y s a is ics - households and indi iduals
2014”. A ailable: h p://ec.eu opa.eu/eu os a /s a is ics-explained/
index.php/In o ma ion_socie y_s a is ics_-_households_and_
indi iduals
[2] ENISA (2015). ”P i acy and Da a P o ec ion by Design”. A aila-
ble: h ps://www.enisa.eu opa.eu/ac i i ies/iden i y-and- us /
lib a y/deli e ables/p i acy-and-da a-p o ec ion-by-design
[3] Eu opean Commission. ”P ess elease: P i acy Enhancing Technolo-
gies(PETs)”. May 2, 2007.
[4] To P ojec (2015). A ailable: h ps://www. o p ojec .o g
[5] J.A. Cowley, F.L. G ei ze , B. Woods, ”E ec o ne wo k in as uc u e ac o s
on in o ma ion sys em isk judgmen s”, Compu e s & Secu i y, Vol. 52, pp.
142-158, July 2015.
[6] T. Peng, C. Leckie, K. Ramamohana ao. ”Su ey o ne wo k-based de ense me-
chanisms coun e ing he DoS and DDoS p oblems”, ACM Compu ing Su eys,
Vol. 39 (1), no. 3, pp. 1-42, 2007.
[7] R. Jansen, F. Tscho sch, A. Johnson, B. Scheue mann, ”The Snipe A ack:
Anonymously Deanonymizing and Disabling he To Ne wo k”, in P oc. o he
18 h Symposium on Ne wo k and Dis ibu ed Sys em Secu i y (NDSS), San
Diego, Ca, US, Augus 2014.
[8] Eu opean Police (2015), ”The In e ne O ganised C ime Th ea Assessmen
(iOCTA)”. A ailable: h ps://www.eu opol.eu opa.eu
[9] W. Wei, F. Chen, Y. Xia, G. Jin. ”A ank co ela ion based de ec ion agains
dis ibu ed e lec ion DoS a acks”, IEEE Communica ions Le e s, Vol. 17 (1),
pp. 173-175, Janua y 2013.
51
[10] C. Doulige is, A. Mi oko sa, ”DDoS a acks and de ense mechanisms: classi-
ica ion and s a e-o - he-a ”, Compu e Ne wo ks, Vol. 44 (5), pp. 643–666,
Ap il 2004.
[11] S. T. Za ga , J. Joshi, D. Tippe . ”A Su ey o De ense Mechanisms Agains
Dis ibu ed Denial o Se ice (DDoS) Flooding A acks”, IEEE Communica-
ions Su eys & Tu o ials, Vol. 15 (4), pp. 2046-2069, Ma ch 2013.
[12] H. Senga , H. Wang, D. Wijeseke a, S. Jajodia. ”De ec ing VoIP Floods Using
he Hellinge Dis ance”, IEEE T ansac ions on Pa allel and Dis ibu ed Sys-
ems, Vol. 19 (6), pp. 794-805, June 2008.
[13] M. Anagnos opoulos, G. Kambou akis, P. Kopanos, G. Louloudakis, S. G i za-
lis. ”DNS ampli ica ion a ack e isi ed”, Compu e s & Secu i y, Vol. 39, pa
B, pp. 475-485, No embe 2013.
[14] W. Zhou, W. Jia, S. Wen, Y. Xiang, W. Zhou. ”De ec ion and de ense o
applica ion-laye DDoS a acks in backbone web a ic”, Fu u e Gene a ion
Compu e Sys ems, ol. 38, pp. 36-46, Janua y 2014.
[15] S. Shin, S. Lee, H. Kim, S. Kim. ”Ad anced p obabilis ic app oach o ne wo k
in usion o ecas ing and de ec ion”, Expe Sys ems wi h Applica ions, Vol. 40,
no. 1, pp. 315-322, 2013.
[16] S.M. Lee, D.S. Kim, J.H. Lee, J.S. Pa k. ”De ec ion o DDoS a acks using
op imized a ic ma ix”, Compu e s & Ma hema ics wi h Applica ions, Vol.
63, no. 2, pp. 501-510, Sep embe 2012.
[17] Y. Chen, X. Ma, X. Wu. ”DDoS de ec ion algo i hm based on p ep ocessing
ne wo k a ic p edic ed me hod and chaos heo y”, IEEE Communica ions
Le e s, Vol. 17, no. 5, pp. 1052-1054, May 2013.
[18] C. Callega i, S. Gio dano, M. Pagano, T. Pepe. ”Wa e-cusum: imp o ing cu-
sum pe o mance in ne wo k anomaly de ec ion by means o wa ele analysis”,
Compu e s & Secu i y, Vol. 31, no. 5, pp. 727-7J5, July 2012.
[19] Y. Cai, R.M. F anco, M. Ga c´ıa-He anz. ”Visual la ency-based in e ac i e i-
sualiza ion o digi al o ensics”, Jou nal o Compu a ional Science, Vol. 1, no.
2, pp. 115-120, June 2010.
[20] P.A.R. Kuma , S. Sel akuma . ”De ec ion o dis ibu ed denial o se ice a -
acks using an ensemble o adap i e and hyb id neu o- uzzy sys ems”, Compu e
Communica ions, Vol. 36, no. 3, pp. 303-19, Feb ua y 2013.
52
[21] I. Ozcelik, R.R. B ooks. ”Decei ing en opy based DoS de ec ion”, Compu e s
& Secu i y, Vol. 48, no. 1, pp. 234-245, Feb ua y 2015.
[22] M.H. Bhuyan, D. K. Bha acha yya, J.K. Kali a. ”An empi ical e alua ion o
in o ma ion me ics o low- a e and high- a e DDoS a ack de ec ion”, Pa e n
Recogni ion Le e s, Vol. 51, no. 1, pp. 1-7, Janua y 2015.
[23] A.R. Ki emi e, M.R. B us , V.V. Phoha. ”Using ne wo k mo i s o in es iga-
e he in luence o ne wo k opology on PPM-based IP aceback schemes”,
Compu e Ne wo ks, Vol. 72 (1), pp. 14-32, Oc obe 2014.
[24] N.M. Alenezi, M.J. Reed. ”Uni o m DoS aceback”, Compu e s & Secu i y,
Vol. 45 (1), pp. 17-26, Sep embe 2014.
[25] S. Khanna, S.S. Venka esh, O. Fa emieh, F. Khan, C.A. Gun e . ”Adap i e
selec i e e i ica ion: an e icien adap i e coun e measu e o hwa DoS a -
acks”, IEEE/ACM T ansac ions on Ne wowking, Vol. 20 (3), pp. 715–728,
June 2012.
[26] S. Bha ia, D. Schmid , G. Mohay, A. Tickle. ”A amewo k o gene a ing ea-
lis ic a ic o Dis ibu ed Denial-o -Se ice a acks and Flash E en s”, Com-
pu e s & Secu i y, Vol. 40, no. 1, pp. 95-107, Feb ua y 2014.
[27] The CAIDA UCSD (2015), ”DDoS A ack 2007 Da ase ”. A ailable: h p:
//www.caida.o g/da a/passi e/ddos-20070804_da ase .xml
[28] The CAIDA UCSD (2015), ”Anonymized In e ne T aces 2008”. A ailable:
h p://www.caida.o g/da a/passi e/passi e_2008_da ase .xml
[29] The CAIDA UCSD Anonymized In e ne T aces 2014 (2015), A ailable: h p:
//www.caida.o g/da a/passi e/passi e_2014_da ase .xml
[30] R. Dingledine, N. Ma hewson, P. Sy e son. ”To : he second-gene a ion onion
ou e ”, in P oc. o he 13 h con e ence on USENIX Secu i y Symposium, San
Diego, CA, US, Vol. 13, Augus 2004.
[31] T. Die ks, E. Resco la. ”The T anspo Laye Secu i y (TLS) P o ocol”, IETF
RFC 5248, Augus 2008.
[32] A. F eie , P. Ka l on. ”The Secu e Socke s Laye (SSL) P o ocol Ve sion 3.0”,
IETF RFC 6101, Augus 2011.
53
54 BIBLIOGRAF´
IA
[33] W. Di ie, M. Hellman. ”New di ec ions in c yp og aphy”, IEEE T ansac ions
on In o ma ion Theo y, Vol. 22 (6), pp. 644-654, No embe 1976.
[34] Y. Sun, A. Edmundson, L. Vanbe e , O. Li, J. Rex o d, M. Chiang, p. Mi al.
”RAPTOR: Rou ing A acks on P i acy in To ”, in P oc. o he 24 hcon e ence
on USENIX Secu i y Symposium, Washing on, DC, US, Augus 2015.
[35] R. P ies, W. Yu, X. Fu, W. Zhao. ”A New Replay A ack Agains Anonymous
Communica ion Ne wo ks”, in P oc. o he IEEE In e na ional Con e ence on
Communica ions (ICC’08), Beijing, Chine, pp. 1578-1582, May 2008.
[36] [9] N. Danne , S. De abbia-Kane, D. k izanc, M. Libe a o e. ”E ec i eness and
de ec ion o denial-o -se ice a acks in To ”, ACM T ansac ions on In o ma-
ion and Sys em Secu i y (TISSEC), Vol. 15 (3), pp. 11-25, No embe 2012.
[37] C.E. Shannon. ”A ma hema ical heo y o communica ion”, Bell sys em ech-
nical jou nal, Vol. 27, pp.397-423, 1948.
[38] A. R`enyi. ”On measu es o en opy and in o ma ion”, in P oc. o he 4 h Be -
keley symposium on ma hema ical s a is ics and p obabili y, Be keley, CA, US,
Vol. 1, 547-561, June 1961.
[39] G.E.P. Box, G.M. Jenkins. ”Time Se ies Analysis: Fo ecas ing and Con ol”,
Holden Day , San F ancisco, Cali o nia, 1976.
[40] A. Spe o o, G. Scha a h, R. Sad e, C. Mo a iu, A. P as, B. S ille . ”An
o e iew o IP low-based in usion de ec ion”, IEEE Communica ions Su eys
& Tu o ials, Vol. 12(3), pp. 343-356, July 2010.
[41] A. Ma a all, D. P´e ez. ”Applying and in e p e ing model-based seasonal ad-
jus men ”, The Eu o-A ea Indus ial P oduc ion Se ies, N. 1116, 2011.
[42] JSON (2015). A ailable: json.o g
[43] Chu ney (2015). A ailable: h ps://gi web. o p ojec .o g/chu ney.gi
[44] To Me ics (2015). A ailable: h ps://me ics. o p ojec .o g/