Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial Ilmu Komputer & AI

Open AccessOA2026

BotScan: Pendekatan probing aktif adaptif untuk mengidentifikasi server C2 botnet IoT yang aktif dalam skala besar

Strategi probing berbasis replay yang adaptif terhadap perilaku dan menggandakan penemuan C2 aktif dengan memanfaatkan lokalitas spasial pada infrastruktur botnet IoT
S M Maksudul Alam; Vivek Jain; Zhaowei Tan; Srikanth V. Krishnamurthy; Michalis Faloutsosยท 2026ยท DOI 10.48550/arXiv.2608.23854

Masalah inti

Proliferasi botnet IoT menciptakan kebutuhan mendesak akan metode yang skalabel untuk mengidentifikasi server command-and-control (C2) mereka yang aktif. Upaya takedown dan pengukuran tradisional sering mengandalkan observasi lalu lintas pasif atau asumsi yang berpusat pada PC tentang komunikasi botnet, yang mungkin tidak berlaku untuk malware IoT modern. Penulis mengajukan pertanyaan utama: **Bagaimana kita dapat secara aktif mencari dan mengidentifikasi server C2 botnet yang aktif dalam skala besar?** Kebutuhan skalabilitas memberlakukan batasan ketat pada komputasi dan jumlah paket probing yang dapat dikirim, sehingga pemindaian brute-force pada ruang IP yang besar menjadi tidak praktis.

BotScan mengatasi kesenjangan ini dengan secara aktif melakukan probing pada ruang IP yang besar untuk menemukan sebanyak mungkin server C2 yang aktif. Desainnya dimotivasi oleh dua wawasan yang telah ditetapkan secara empiris. Pertama, berbeda dengan observasi populer yang berpusat pada PC, banyak protokol komunikasi botnet IoT modern menggunakan paket dengan kustomisasi minimal, pola yang diamati pada enam keluarga malware utama. Kedua, server C2 menunjukkan pola perilaku yang dapat dieksploi

Inovasi

Penulis memvalidasi BotScan menggunakan **1.842 biner IoT yang baru dikumpulkan** dan mengeksplorasi ruang target **2,5 juta alamat IP**. Dua hasil utama muncul. Pertama, metode berbasis replay dapat diterapkan pada **setidaknya 72%** biner malware, yang mengonfirmasi bahwa protokol C2 dengan kustomisasi minimal tersebar luas di keluarga yang disampel. Tingkat replayability yang tinggi ini memperkuat wawasan pertama dan memungkinkan probing otomatis yang luas tanpa reverse engineering per biner.

Kedua, BotScan **mengungguli metode baseline dengan menemukan sekitar dua kali lebih banyak server C2 aktif untuk jumlah probe yang sama**. Keuntungan efisiensi ini krusial dalam skala besar, di mana anggaran probe dibatasi oleh sumber daya jaringan dan risiko deteksi. Peningkatan ini diatribusikan pada strategi yang adaptif terhadap perilaku dan berpusat pada segmen, yang memusatkan upaya pada wilayah berdaya hasil tinggi alih-alih memindai ruang IP secara seragam.

Selain itu, penulis melakukan **dua studi kasus** yang mengidentifikasi **896 server aktif**, termasuk **112 server C2 yang belum dilaporkan**. Server yang belum dilaporkan ini mewakili infrastruktur yang sebelumnya tidak dike

Proliferasi botnet IoT menciptakan kebutuhan mendesak akan metode yang skalabel untuk mengidentifikasi server command-and-control (C2) mereka yang aktif. Upaya takedown dan pengukuran tradisional sering mengandalkan observasi lalu lintas pasif atau asumsi yang berpusat pada PC tentang komunikasi botnet, yang mungkin tidak berlaku untuk malware IoT modern. Penulis mengajukan pertanyaan utama: **Bagaimana kita dapat secara aktif mencari dan mengidentifikasi server C2 botnet yang aktif dalam skala besar?** Kebutuhan skalabilitas memberlakukan batasan ketat pada komputasi dan jumlah paket probing yang dapat dikirim, sehingga pemindaian brute-force pada ruang IP yang besar menjadi tidak praktis.
BotScan mengatasi kesenjangan ini dengan secara aktif melakukan probing pada ruang IP yang besar untuk menemukan sebanyak mungkin server C2 yang aktif. Desainnya dimotivasi oleh dua wawasan yang telah ditetapkan secara empiris. Pertama, berbeda dengan observasi populer yang berpusat pada PC, banyak protokol komunikasi botnet IoT modern menggunakan paket dengan kustomisasi minimal, pola yang diamati pada enam keluarga malware utama. Kedua, server C2 menunjukkan pola perilaku yang dapat dieksploitasi, terutama lokalitas spasial yang kuat. Wawasan ini memungkinkan pendekatan probing berbasis replay yang ramping, efisien, dan efektif, sekaligus menantang asumsi bahwa penemuan C2 memerlukan emulasi protokol mendalam atau kustomisasi per-target yang ekstensif.

Mengapa penting

Temuan ini membawa beberapa implikasi bagi pertahanan botnet IoT. Replayability protokol C2 yang tinggi (โ‰ฅ72% biner) menunjukkan bahwa banyak botnet IoT mengutamakan kesederhanaan operasional di atas penghindaran yang canggih, sebuah penyimpangan dari asumsi yang berpusat pada PC. Hal ini menciptakan peluang untuk probing aktif berbasis replay yang ringan yang dapat diterapkan dalam skala besar tanpa emulasi protokol yang ekstensif. Lokalitas spasial server C2 yang diamati lebih lanjut menyiratkan bahwa infrastruktur botnet tidak terdistribusi secara seragam, dan bahwa strategi adaptif yang berpusat pada segmen dapat mencapai keuntungan efisiensi yang substansial.

Pendekatan dua tingkat yang berpusat pada segmen dan adaptasi dinamis bersama-sama mengatasi tantangan skalabilitas inti: memaksimalkan penemuan C2 aktif di bawah anggaran probe yang tetap. Secara formal, strategi adaptif mendekati solusi masalah alokasi anggaran dengan memperbarui prioritas segmen secara iteratif berdasarkan tingkat keberhasilan yang diamati, secara efektif melakukan bentuk optimisasi online. Hal ini analog dengan strategi multi-armed bandit, di mana segmen adalah arm dan keberhasilan probe adalah reward.

Batasan meliputi ketergantungan pada protokol yang dapat diputar ulang; 28% biner yang tidak dapat diputar ulang mungkin memerlukan metode probing alternatif. Selain itu, pola lokalitas spasial dapat berkembang seiring operator botnet beradaptasi terhadap deteksi. Pekerjaan selanjutnya dapat mengintegrasikan sinyal pasif dengan probing aktif, memperluas taksonomi ke keluarga yang baru muncul, dan mengeksplorasi tindakan penanggulangan adversarial. Meskipun demikian, BotScan menunjukkan bahwa probing aktif yang adaptif terhadap perilaku dapat secara signifikan meningkatkan identifikasi server C2 botnet IoT yang aktif, menyediakan alat yang skalabel bagi para pembela dan peneliti.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ