Hoffmann, D. (2026). Adaptive Record-Length Covert Channels in IoT Environments: Hiding Botnet Communication in TLS 1.3 [Diploma Thesis, Technische Universität Wien]. reposiTUm. https://doi.org/10.34726/hss.2026.142420
TLS 1.3 verschlüsselt fast alle Handshake- und Anwendungsdaten nach dem ClientHello. Ein passiver Beobachter sieht dennoch die Record-Längen, die eine Vorgängerarbeit nutzte, um eine binäre Nutzlast in einem Mirai-Bot-/Command-and-Control-(C2)-Kanal zu kodieren. Diese Kodierungen — binaryCCfixed und binaryCCprevious — wurden nie an IoT-Verkehr angepasst, sodass offen bleibt, ob sie von harmlosem IoT-TLS ununterscheidbar gemacht werden können. Diese Arbeit untersucht, wie sich ein stabiler Fingerabdruck der WAN-IoT-TLS 1.3-Record-Längen pro Flow bilden lässt, inwieweit ein verteilungsbewusster Generator die Vorgänger-Kodierungen in Richtung dieses Fingerabdrucks lenken kann und wie sich sechs statistische Sampler hinsichtlich Wiedergabetreue, Neuanpassung und Kosten vergleichen. Die Methode ist empirisch. Eine Baseline von 4 361 WAN-IoT-Flows (95 464 Records) wird durch einen elfdimensionalen Fingerabdruck pro Flow charakterisiert, der nach dem gruppenübergreifenden Variationskoeffizienten geordnet ist. Die Kodierungen werden festgehalten. Ein fünfschichtiger Generator zieht Längen aus einer Zielform, erzwingt den bit-korrekten Bereich, steuert laufende Momente und segmentiert lange C2-Sitzungen in kurze virtuelle Flows. Sechs Sampler — Piecewise CDF, Maximum Entropy, KDE-Resampling, GMM-Sampling, GLD-Fitting und Rejection — implementieren die Formschicht hinter einer gemeinsamen Schnittstelle. Jeder Lauf wird anhand derselben Baseline mit dem 1-Wasserstein-Abstand, Momentfehlern und einem Hauptkomponenten-Ausreißertest bei einer Falsch-Positiv-Rate von 5% bewertet. Die engen Merkmale des Fingerabdrucks (q25, min, median) müssen auf wenige Bytes genau getroffen werden. Die Neugestaltung reduziert jeden führenden Fehler der Randverteilung gegenüber dem Vorgängeransatz um mehr als die Hälfte (mittlerer Fehler 2,6×/11,2× bei den beiden Trägern; W1 etwa 2,2× bei beiden), doch eine multivariate Ununterscheidbarkeit wird nicht erreicht: Auch im besten Lauf lassen sich 88% der Flows über Unterschiede in q25 erkennen. Maximum Entropy und GLD-Fitting dominieren die Wiedergabetreue; zusammen mit Piecewise CDF bilden sie die Pareto-optimale Menge.
de
TLS 1.3 encrypts almost all handshake and application data after the ClientHello. A passive observer still sees record sizes, which a predecessor thesis used to encode a binary payload in a Mirai bot/command-and-control (C2) channel. Those encodings — binaryCCfixed and binaryCCprevious — were never shaped against IoT traffic, so whether they can be made indistinguishable from benign IoT TLS remains open. This thesis asks how a stable per-flow fingerprint of WAN IoT TLS 1.3 record lengths can be formed, how far a distribution-aware generator can drive the predecessor encodings toward that fingerprint, and how six statistical samplers compare in fidelity, re-tuning, and cost. The method is empirical. A baseline of 4 361 WAN IoT flows (95 464 records) is characterised by an eleven-dimensional per-flow fingerprint ranked by cross-group coefficient of variation. The encodings are held fixed. A five-layer generator draws lengths from a target shape, enforces the bit-correct range, steers running moments, and segments long C2 sessions into short virtual flows. Six samplers — Piecewise CDF, Maximum entropy, KDE resampling, GMM sampling, GLD fitting, and Rejection — implement the shape layer behind one interface. Every run is scored against the same baseline with the 1-Wasserstein distance, moment errors, and a principal-component outlier test at a 5% false-positive rate. The fingerprint’s tight features (q25, min, median) must be matched to within a few bytes. The redesign more than halves every leading marginal error relative to the predecessor approach (mean error 2.6×/11.2× on the two carriers; W1 about 2.2× on both), but multivariate indistinguishability is not achieved: Even in the best run 88% of the flows can be detected through differences in q25. Maximum entropy and GLD fitting dominate fidelity; with Piecewise CDF they form the Pareto-optimal set.
en
Additional information:
Arbeit an der Bibliothek noch nicht eingelangt - Daten nicht geprüft