↓Aller au contenu
Nouvelles

Soutenance de thèse — Ben C. Benjamin — 1er octobre

Mesure, analyse et atténuation des activités malveillantes sur l’Internet : une étude du DNS, des proxys ouverts et des enregistrements défensifs de noms de domaine #

La soutenance aura lieu le 1er octobre 2024 à 9h00 dans l’auditorium du bâtiment IMAG.

Résumé #

Le paysage de la cybersécurité évolue sans cesse, au rythme de menaces nouvelles et complexes. Pour répondre aux défis qu’elles posent, cette thèse mène une série de mesures, en analyse les résultats et propose des stratégies pour mieux atténuer les activités malveillantes sur l’Internet, avec une attention particulière portée au système de noms de domaine (DNS) et aux proxys ouverts.

Ce travail explore en profondeur les abus liés aux noms de domaine et aux proxys ouverts, et apporte trois contributions principales.

La première atténue la menace que représentent les cybersquatteurs en intégrant les données de Passive DNS aux pratiques d’enregistrement défensif de noms de domaine. Elle analyse en détail les bénéfices de cette approche et ses applications possibles pour la protection des marques, examine les pratiques d’enregistrement défensif actuelles des registraires et en souligne les limites. Elle propose enfin une méthode pour améliorer ces stratégies.

La deuxième contribution répond au besoin d’un classifieur de noms de domaine opérationnel, capable de distinguer les domaines enregistrés à des fins malveillantes de ceux qui ont été compromis lors de campagnes d’hameçonnage, et utilisable en pratique par les intermédiaires. L’approche s’appuie sur les données d’enregistrement publiquement disponibles et présente deux avantages pour un usage opérationnel : une méthode automatisée de construction du jeu de données de référence, qui garantit un entraînement sur des données fiables, et une robustesse aux valeurs manquantes, difficulté fréquente lorsqu’on travaille à partir de ressources publiques et de mesures actives.

La troisième contribution porte sur les proxys ouverts : pourquoi les internautes continuent-ils de les utiliser malgré les risques encourus, et quelles activités cybercriminelles passent par eux ? Plusieurs serveurs proxy ouverts ont été déployés à travers le monde, configurés pour accepter cinq protocoles répandus : HTTP, HTTPS, SOCKS4, SOCKS4(a) et SOCKS5. Ce travail met également au jour les vulnérabilités de services Internet que leurs utilisateurs exploitent.

Ensemble, ces contributions améliorent la compréhension des abus de noms de domaine et du détournement des proxys ouverts. Elles proposent des méthodes et des techniques susceptibles d’aider les fournisseurs de services Internet à renforcer la sûreté et la fiabilité de l’environnement Internet mondial.