Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Анализ изображений с точки зрения компьютерной криминалистики (Стегоанализ изображений). Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
МИНИСТЕРСТВО ТРАНСПОРТА РОССИЙСКОЙ ФЕДЕРАЦИИ
ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ АВТОНОМНОЕ
ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ ВЫСШЕГО ОБРАЗОВАНИЯ
«РОССИЙСКИЙ УНИВЕРСИТЕТ ТРАНСПОРТА»
ИНСТИТУТ ТРАНСПОРТНОЙ ТЕХНИКИ И СИСТЕМ УПРАВЛЕНИЯ
Кафедра «Управление и защита информации»
Я.Л. Грачев, В.Г. Сидоренко
Анализ изображений с точки зрения компьютерной
криминалистики (Стегоанализ изображений)
Учебное пособие
для обучающихся по специальности
10.05.01 «Компьютерная безопасность»,
направлений подготовки 27.03.04 «Управление в технических
системах», 27.04.04 «Управление в технических системах»
Москва – 2021
УДК 004.056.5 Г–75
Грачев Я.Л., Сидоренко В.Г. Анализ изображений с точки зрения компьютерной криминалистики (Стегоанализ изображений): Учебное
пособие. – М.: РУТ (МИИТ), 2021. – 84 с.
Учебное пособие содержит краткий анализ пространственных (методы
Хи-квадрат и Regular-Singular) и частотного (метод Коха-Жао) методов стегоанализа, выводы о результатах их работы и способах анализа
предоставляемых ими результатов на основе проведения тестирования
программного комплекса, реализующего данные методы.
Учебное пособие предназначено для обучающихся по специальности
10.05.01 «Компьютерная безопасность», направлений подготовки 27.03.04
«Управление в технических системах», 27.04.04 «Управление в технических системах» и других направлений, связанных с информационными
технологиями.
Рецензенты:
Генеральный директор ООО «Секью» О.Ю. Голушкин.
Заведующий кафедрой «Вычислительные системы, сети и информационная безопасность» РУТ(МИИТ) Желенков Б.В.
© РУТ (МИИТ), 2021
3
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .................................................................................................... 4
1 Постановка задачи анализа изображения с точки зрения
компьютерной криминалистики (форензики) ............................................ 6
2 Методы стегоанализа (выявления факта передачи скрытой
информации в сообщении) изображений .................................................. 10
2.1 Классификация методов стегоанализа ................................................ 10
2.2 Метод Хи-квадрат .................................................................................. 15
2.3 Стегоанализ методом Regular-Singular ............................................... 27
2.4. Стегоанализ алгоритма Коха-Жао ...................................................... 41
3 Анализ результатов работы методов стегоанализа ............................... 54
3.1 Тестирование работы представленных методов ................................ 54
3.2 Результаты тестов .................................................................................. 56
3.3 Выводы о работе методов стегоанализа .............................................. 62
ЗАКЛЮЧЕНИЕ ............................................................................................ 64
СПИСОК ИСТОЧНИКОВ .......................................................................... 65
ПРИЛОЖЕНИЕ А. Программная реализация анализа методом Хи-
квадрат .......................................................................................................... 66
ПРИЛОЖЕНИЕ Б. Программная реализация анализа методом RS ....... 70
ПРИЛОЖЕНИЕ В. Программная реализация стегоанализа скрытия,
произведённого по методу Коха-Жао ........................................................ 74
ПРИЛОЖЕНИЕ Г. Интерфейс программного комплекса Stegano
Analyzer ......................................................................................................... 77
ПРИЛОЖЕНИЕ Д. Инструкция по использованию программного
комплекса Stegano Analyzer ........................................................................ 80
4
ВВЕДЕНИЕ
Весь мир активно движется к массовой и абсолютной информатизации во
всех сферах жизнедеятельности. Компании, занимающиеся развитием и
разработкой информационных технологий, непрестанно и быстро растут,
ежегодно обновляя различные рейтинги по доходам и влиятельности.
В связи с колоссальными темпами наращивания информации, которая
хранится и обрабатывается в самых различных системах, пропорционально
растёт количество видов угроз и статистика реальных инцидентов
информационной безопасности. Средние убытки небольших российских
компаний за первую половину 2020-го года составили 1,9 млн. рублей,
согласно данным исследований по всему миру более чем на 20% выросло
число успешных атак, а антивирусные системы ежесекундно обнаруживают по миру десятки и сотни копий вредоносного программного обеспечения [1].
Столь стремительное нарастание угроз и инцидентов в информационной
сфере требует адекватного ответа в виде разработки мер защиты и
обеспечения возможности проведения расследований реализованных атак с
целью изучить новые угрозы, смягчить ущерб, предложить превентивные
меры для предотвращения подобных ситуаций, а также установить
нарушителя.
Вопросами изучения произошедших инцидентов и разработкой на их
основе рекомендаций занимается особый раздел информационной
безопасности – форензика, компьютерная криминалистика.
В связи с возросшим в последние годы числом угроз, связанных с
использованием стеганографических методов защиты передаваемых
злоумышленниками данных, перед форензикой встаёт актуальный вопрос о
детектировании подобных каналов передачи. Большинство предлагаемых на
сегодняшний день на рынке средств защиты не предполагают глубокий анализ
трафика на предмет обнаружения тайной передачи в нём дополнительной
информации. В этом случае работа компьютерных криминалистов зачастую
5
сводится чуть ли не к ручному изучению битовых данных файлов, их сигнатур
и различных побочных характеристик.
В этой связи проявляется острая нехватка актуальных средств для
обнаружения скрытой информации – как в виде внутренних разработок для
усиления режима безопасности предприятий, так и готовых для использования
или внедрения отдельных программных продуктов. В связи с тем, что в
большинстве случаев использования стеганографии объектом встраивания
выступают изображения, необходимо создание ряда специализированных
программных решений, способных детектировать тайные сведения, скрытые в
графических файлах.
Целью данного учебного пособия является анализ популярных и
актуальных методов стеганографического скрытия в изображениях и методов
стегоанализа, способных обнаруживать скрытую информацию, описание
программной реализации выбранных алгоритмов стегоанализа,
предоставление рекомендаций по использованию единого программного
комплекса анализа изображений предложенными алгоритмами.
6
1 Постановка задачи анализа изображения с точки зрения
компьютерной криминалистики (форензики)
Форензика – наука, занимающаяся исследованием доказательств
совершения преступлений в сфере информационных технологий и анализом
совершённых таким образом правонарушений. Само слово «форензика»
является транслитерацией англоязычного слова «forensics», являющегося сокращением от «forensic science» – то есть «судебная наука» [2].
Несмотря на то, что в русском языке термин «форензика» определяет
лишь ту сферу криминалистики, что касается киберпреступлений, в
буквальном переводе этот термин скорее описывает всю науку об
исследовании правонарушений и их доказательств.
В общем случае, специалистам в сфере компьютерной криминалистики
чаще всего приходится выполнять следующие задачи:
обнаружение и анализ следов атаки; выяснение сценария и хода атаки; выявление проэксплуатированных злоумышленником уязвимостей; выработка пакета превентивных мер и рекомендаций по
предотвращению подобных видов атак в будущем.
При этом центральной задачей форензики остаётся первая из
перечисленных: обнаружение и анализ следов атаки. Решение именно этой
задачи ведёт к получению цифровых доказательств правонарушения, т.е.
выполнению основной функции работы специалиста по компьютерной
криминалистике [3].
К числу потенциальных цифровых доказательств могут относиться
следующие группы фактов:
наличие на исследуемых объектах информации, касающейся
рассматриваемого дела (такая информация может быть представлена в
неявном, скрытом, зашифрованном или удалённом виде);
7
результаты анализа возможности использования исследуемых
объектов для выполнения определённых действий, в том числе
потенциально ведущих к нарушению режима безопасности информации; данные о реальных действиях, совершённых с использованием
исследуемых объектов, и их результатов; результаты анализа свойств и параметров программного обеспечения
исследуемых объектов в контексте классификации их как потенциально
вредоносных; результаты идентификации документов и файлов, содержащихся на
исследуемых объектах.
Деятельность по обнаружению и анализу содержащейся на исследуемых
объектах информации является одним из важнейших и наиболее объёмных
пластов работ, выполняемых компьютерными криминалистами. В этой сфере
одну из наибольших проблем составляет проблема обнаружения и извлечения
информации, скрытой стеганографическими способами.
Стеганография представляет собой способ передачи и хранения
информации, подразумевающий сокрытие самого факта передачи или
хранения. Стеганографические методы призваны скрыть существование
защищаемой таким способом информации – и именно в атаке на эти методы, в обнаружении фактов передачи состоит одна из важнейших задач форензики.
Скрытие стеганографическими и подобными способами может
осуществляться внутри самых различных информационных объектов, но чаще
всего такими контейнерами выступают текстовые файлы, звуковые файлы и
файлы изображений. В этой связи, одна из задач компьютерной
криминалистики – это умение анализировать файлы, содержащиеся в
локальных хранилищах информации или передаваемые по сетям, на предмет
обнаружения скрытой в них информации.
Звуковые и текстовые файлы являются достаточно обособленными. Их
открытием и воспроизведением очень часто управляет пользователь, то есть
такие файлы являются предметом прямого акцента внимания и могут чётко
8
отсеиваться от всего прочего потока информации, циркулирующего в
информационных системах. Изображения же, в той или иной форме, куда реже
намеренно выделяются пользователями и, зачастую, являются
сопутствующими к иным, целевым, данным.
Это выражается в самых разных формах: к примеру, веб-сайты загружают
десятки картинок (фоны страниц, элементы оформления и дизайна, рекламные
баннеры, миниатюры и тому подобное). Изображения могут являться
элементами пользовательского графического интерфейса как работающих под
управлением операционной системы («десктопных»), так и веб-приложений.
Фотографии нередко синхронизируются и сохраняются в облачных
хранилищах. Изображения в форме иконок, логотипов и загрузочных
статических экранов являются неотъемлемой частью почти любого графического пользовательского интерфейса операционных систем.
В большинстве из вышеупомянутых случаев пользователь далеко не
всегда сам управляет загрузкой того или иного изображения, они загружаются
и поступают в информационную систему, в которую включён пользователь,
не по требованию, а как некие сопутствующие данные. Это делает особенно
опасной возможность передачи скрытой и невидимой информации в таких
изображениях.
Из-за подобной распространённости и сложности отделения графических
файлов от основных потоков информации иногда пользователь может
становиться лишь одним из звеньев в цепи передачи некой скрытой
информации от источника к получателю. Подобные случаи также должны
рассматриваться и анализироваться компьютерными криминалистами.
Стоит отметить, что вопрос о расследовании инцидентов
информационной безопасности, связанных с атаками, в которых используются
средства стеганографии, в последние годы лишь возрастает. Скрытие факта
передачи данных позволяет злоумышленниками обойти алгоритмы систем для
раннего выявления сложных угроз, многие анализаторы и фильтры сетевых
пакетов.
9
Согласно исследованиям «Лаборатории Касперского», тенденция
увеличения использования стеганографии злоумышленниками активно
проявилась ещё в 2017-м году, когда целая плеяда вредоносных программ и
средств кибершпионажа начали использовать подобные технологии. Данная
тенденция не идёт на спад: в первом полугодии 2020-го года была выявлена
целая серия атак, затронувших, в основном, производственные и банковские
секторы множества стран, в ходе которых поставляемый на клиентские компьютеры вирус-троян семейства Bebloh извлекал из графических файлов, загружаемых с публичных веб-хостингов изображений, вредоносный код, осуществлявший атаку [4].
Таким образом, проблема использования стеганографии как средства
обмена данными злоумышленников и информационного канала вредоносного
программного обеспечения как никогда актуальна и выходит далеко за
пределы теоретических исследований в области скрытия информации.
В этой связи в компьютерной криминалистике особенно остро стоит
вопрос решения задачи анализа изображений на предмет обнаружения факта
скрытия в них информации стеганографическими методами.
10
2 Методы стегоанализа (выявления факта передачи скрытой
информации в сообщении) изображений
2.1 Классификация методов стегоанализа
Стегоанализ представляет собой один из разделов стеганографии,
изучающий способы выявления тайно передаваемой информации в
анализируемом информационном объекте. Под тайно передаваемой
информацией обычно подразумевается информация, скрытая теми или иными
стеганографическими методами. Нередко также стегоанализ изучает способы
и возможности извлечения скрытой информации при её детектировании при
начальном отсутствии необходимых для этого входных данных [5].
Исходя из сути проводимых операций, стегоанализ является, фактически,
наукой об атаках на стегосистему с целью обнаружить факт скрытой передачи
или даже получить доступ к передаваемым тайно данным. С точки зрения
стегосистемы аналитик, использующий методы стегоанализа, является
нарушителем.
В общем случае выделяются три основных этапа стегоанализа (атаки на
стегосистему):
1) Обнаружение встроенного сообщения.
2) Извлечение сообщения.
3) Модификация сообщения.
Последний этап, очевидно, не является постоянным. В зависимости от
цели атаки на стегосистему может понадобиться лишь получить доступ к
данным, а не подменять их.
При этом главным этапом, индицирующим успех атаки, считается только
первый. Это связано с самой сутью стеганографии. Так как данная наука
исследует возможность передачи информации так, чтобы остался
неизвестным сам факт передачи, само по себе детектирование аналитиком
скрытого сообщения уже означает провал алгоритма работы стегосистемы как
защищённого канала передачи секретной информации.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]