KR101499022B1 - Apparatus and method for detecting abnormal MMS message in 4G mobile network - Google Patents

Apparatus and method for detecting abnormal MMS message in 4G mobile network Download PDF

Info

Publication number
KR101499022B1
KR101499022B1 KR20140016109A KR20140016109A KR101499022B1 KR 101499022 B1 KR101499022 B1 KR 101499022B1 KR 20140016109 A KR20140016109 A KR 20140016109A KR 20140016109 A KR20140016109 A KR 20140016109A KR 101499022 B1 KR101499022 B1 KR 101499022B1
Authority
KR
South Korea
Prior art keywords
gtp
packet
user terminal
teid
terminal identification
Prior art date
Application number
KR20140016109A
Other languages
Korean (ko)
Inventor
임채태
오주형
김세권
조준형
장웅
구본민
박성민
우수정
Original Assignee
한국인터넷진흥원
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 한국인터넷진흥원 filed Critical 한국인터넷진흥원
Priority to KR20140016109A priority Critical patent/KR101499022B1/en
Application granted granted Critical
Publication of KR101499022B1 publication Critical patent/KR101499022B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/04Processing captured monitoring data, e.g. for logfile generation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L51/00User-to-user messaging in packet-switching networks, transmitted according to store-and-forward or real-time protocols, e.g. e-mail
    • H04L51/07User-to-user messaging in packet-switching networks, transmitted according to store-and-forward or real-time protocols, e.g. e-mail characterised by the inclusion of specific contents
    • H04L51/10Multimedia information
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/22Parsing or analysis of headers

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Multimedia (AREA)
  • Data Mining & Analysis (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

The present invention relates to an abnormal Multimedia Messaging Service (MMS) message detecting apparatus and method. The abnormal message detecting apparatus includes: a session information storage unit storing a first GTP-U TEID and session information including a first user equipment identification number; a packet information extracting unit extracting a second GTP-U TEID from a header of a GTP-U packet, extracting an MMS message from a payload of the GTP-U packet, and extracting a second user equipment identification number from the MMS message; and a packet processing unit blocking the GTP-U packet when the first and second GTP-U TEIDS are identical but the first and second user equipment identification numbers are not identical, and transmitting the GTP-U packet when there is not the first GTP-U TEID that is identical to the second GTP-U TEID in the session information.

Description

4G 모바일 네트워크에서의 비정상 MMS 메시지 탐지 장치 및 방법{Apparatus and method for detecting abnormal MMS message in 4G mobile network}[0001] Apparatus and method for detecting abnormal MMS message in 4G mobile network [0002]

본 발명은 비정상 MMS 메시지 탐지 장치 및 방법에 관한 것으로, 보다 상세하게는 GTP(GPRS Tunneling Protocol)를 사용하는 4G 모바일 환경에서 세션 정보를 기반으로 비정상 MMS 메시지를 탐지하는 장치 및 방법에 관한 것이다.The present invention relates to an apparatus and method for detecting an abnormal MMS message, and more particularly, to an apparatus and method for detecting an abnormal MMS message based on session information in a 4G mobile environment using GTP (GPRS Tunneling Protocol).

4G 네트워크(또는, LTE 네트워크)는 무선 자원을 관리하는 4G E-RAN(Enterprise Radio Access Network)과 데이터 처리/인증/과금 등을 수행하는 4G EPC(Evolved Packet Core)를 포함하여 구성된다.The 4G network (or LTE network) includes a 4G Enterprise Radio Access Network (E-RAN) for managing radio resources and a 4G Evolved Packet Core (EPC) for performing data processing / authentication / billing.

4G E-RAN은 사용자 단말(UE; User Equipment), eNB(evolved Node B) 등의 구성 요소를 포함하고, 4G EPC는 MME(Mobility Management Entity), S-GW(Serving Gateway), P-GW(PDN Gateway), HSS(Home Subscriber Server), PCRF(Policy & Charging Rule Function) 등의 구성 요소를 포함한다.The 4G E-RAN includes components such as a user equipment (UE) and an evolved Node B (eNB), and the 4G EPC includes a Mobility Management Entity (MME), a Serving Gateway (S-GW) PDN Gateway), Home Subscriber Server (HSS), Policy & Charging Rule Function (PCRF), and the like.

4G 네트워크 내부에서는 eNB와 S-GW간 생성되는 S1-U GTP(GPRS Tunneling Protocol) 터널과, S-GW와 P-GW간 생성되는 생성되는 S5 GTP 터널을 통해 데이터 패킷이 송수신될 수 있다. 데이터 패킷은 정지영상, 음악, 음성, 또는 동영상 등의 다양한 형식의 데이터를 첨부한 MMS(Multimedia Messaging Service) 메시지를 포함하고, 이러한 데이터 패킷은 GTP 패킷의 페이로드에 캡슐화되어 송수신될 수 있다.In the 4G network, data packets can be transmitted / received through the S1-U GTP (GPRS Tunneling Protocol) tunnel generated between the eNB and the S-GW and the generated S5 GTP tunnel generated between the S-GW and the P-GW. The data packet includes a Multimedia Messaging Service (MMS) message attaching various types of data such as still image, music, voice, or moving picture, and the data packet can be encapsulated in the payload of the GTP packet and transmitted and received.

P-GW는 MMS 메시지 내에 포함되는 값들을 고려하지 않고, 데이터 패킷을 외부 네트워크로 전달한다. 따라서, MMS 메시지 내에 조작된 값이 포함되는 경우에도, 데이터 패킷은 제약 없이 외부 네트워크의 내부로 전달될 수 있다.The P-GW conveys the data packet to the external network without considering the values contained in the MMS message. Therefore, even when the manipulated value is included in the MMS message, the data packet can be transmitted to the inside of the external network without restriction.

본 발명이 해결하려는 과제는, MMS 메시지 내에 포함되는 사용자 단말 식별 번호를 조작한 비정상 MMS 메시지를 탐지할 수 있는, 비정상 MMS 메시지 탐지 장치를 제공하는 것이다.An object of the present invention is to provide an apparatus for detecting an abnormal MMS message, which can detect an abnormal MMS message manipulated by a user terminal identification number included in an MMS message.

본 발명이 해결하려는 다른 과제는, MMS 메시지 내에 포함되는 사용자 단말 식별 번호를 조작한 비정상 MMS 메시지를 탐지할 수 있는, 비정상 MMS 메시지 탐지 방법을 제공하는 것이다.Another problem to be solved by the present invention is to provide an abnormal MMS message detection method capable of detecting an abnormal MMS message manipulating a user terminal identification number included in an MMS message.

본 발명이 해결하려는 과제들은 이상에서 언급한 과제들로 제한되지 않으며, 언급되지 않은 또 다른 과제들은 아래의 기재로부터 당업자에게 명확하게 이해될 수 있을 것이다.The problems to be solved by the present invention are not limited to the above-mentioned problems, and other matters not mentioned can be clearly understood by those skilled in the art from the following description.

상기 과제를 해결하기 위한 본 발명의 비정상 MMS 메시지 탐지 장치의 일 실시예는, 제1 GTP-U TEID 및 제1 사용자 단말 식별 번호를 포함하는 세션 정보를 저장하는 세션 정보 저장부, GTP-U 패킷의 헤더로부터 제2 GTP-U TEID를 추출하고, 상기 GTP-U 패킷의 페이로드로부터 MMS(Multimedia Messaging Service) 메시지를 추출하고, 상기 MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출하는 패킷 정보 추출부, 및 상기 제1 및 제2 GTP-U TEID가 동일하고 상기 제1 및 제2 사용자 단말 식별 번호가 동일하지 않는 경우에 상기 GTP-U 패킷을 차단하고, 상기 세션 정보 내에 상기 제2 GTP-U TEID와 동일한 상기 제1 GTP-U TEID가 존재하지 않는 경우에 상기 GTP-U 패킷을 전송하는 패킷 처리부를 포함한다. According to another aspect of the present invention, there is provided an apparatus for detecting abnormal MMS messages comprising: a session information storage unit for storing session information including a first GTP-U TEID and a first user terminal identification number; Extracting a second GTP-U TEID from the header of the GTP-U packet, extracting a multimedia messaging service (MMS) message from the payload of the GTP-U packet, and extracting a second user terminal identification number from the MMS message , And blocks the GTP-U packet if the first and second GTP-U TEIDs are identical and the first and second user terminal identification numbers are not the same, and wherein the second GTP-U And a packet processor for transmitting the GTP-U packet when the first GTP-U TEID equal to the TEID does not exist.

상기 과제를 해결하기 위한 본 발명의 비정상 MMS 메시지 탐지 장치의 다른 실시예는, GTP-C 패킷으로부터 제1 GTP-U TEID 및 제1 사용자 단말 식별 번호를 추출하는 GTP-C 패킷 정보 추출부, 상기 제1 GTP-U TEID 및 상기 제1 사용자 단말 식별 번호를 포함하는 세션 정보를 저장하는 세션 정보 저장부, GTP-U 패킷의 헤더로부터 제2 GTP-U TEID를 추출하고, 상기 GTP-U 패킷의 페이로드로부터 MMS 메시지를 추출하고, 상기 MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출하는 GTP-U 패킷 정보 추출부, 및 상기 제1 및 제2 GTP-U TEID와, 상기 제1 및 제2 사용자 단말 식별 번호의 비교 결과에 따라 상기 GTP-U 패킷을 차단하거나 전송하는 패킷 처리부를 포함한다. According to another aspect of the present invention, there is provided an apparatus for detecting abnormal MMS messages, comprising: a GTP-C packet information extracting unit for extracting a first GTP-U TEID and a first user terminal identification number from a GTP-C packet; A session information storage unit for storing session information including the first GTP-U TEID and the first user terminal identification number, a second GTP-U TEID from the header of the GTP-U packet, A GTP-U packet information extractor for extracting an MMS message from the payload and extracting a second user terminal identification number from the MMS message, and a second GTP-U packet information extractor for extracting the first and second GTP-U TEIDs, And a packet processor for blocking or transmitting the GTP-U packet according to the comparison result of the terminal identification number.

상기 과제를 해결하기 위한 본 발명의 비정상 MMS 메시지 탐지 시스템의 일 실시예는, GTP-C 패킷으로부터 제1 GTP-U TEID 및 제1 사용자 단말 식별 번호를 추출하는 GTP-C 패킷 정보 추출부와, 상기 제1 GTP-U TEID 및 상기 제1 사용자 단말 식별 번호를 포함하는 세션 정보를 생성하는 세션 정보 생성부로 구성된 세션 정보 수집 장치, 및 GTP-U 패킷의 헤더로부터 제2 GTP-U TEID를 추출하고, 상기 GTP-U 패킷의 페이로드로부터 MMS 메시지를 추출하고, 상기 MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출하는 GTP-U 패킷 정보 추출부와, 상기 세션 정보 수집 장치로부터 수신한 상기 세션 정보를 이용하여, 상기 제1 및 제2 GTP-U TEID와, 상기 제1 및 제2 사용자 단말 식별 번호의 비교 결과에 따라 상기 GTP-U 패킷을 차단하거나 전송하는 패킷 처리부로 구성된 비정상 MMS 메시지 탐지 장치를 포함한다. According to another aspect of the present invention, there is provided an abnormal MMS message detection system including a GTP-C packet information extracting unit for extracting a first GTP-U TEID and a first user terminal identification number from a GTP-C packet, A session information collecting unit configured to generate session information including the first GTP-U TEID and the first user terminal identification number, and a session information collecting unit configured to extract a second GTP-U TEID from the header of the GTP-U packet A GTP-U packet information extractor for extracting an MMS message from a payload of the GTP-U packet and extracting a second user terminal identification number from the MMS message; And a packet processing unit for blocking or transmitting the GTP-U packet according to a result of the comparison between the first and second GTP-U TEIDs and the first and second user terminal identification numbers using the abnormal MMS message Detection device.

상기 과제를 해결하기 위한 본 발명의 비정상 MMS 메시지 탐지 방법의 일 실시예는, GTP-U 패킷을 수신하는 단계, 상기 GTP-U 패킷의 헤더로부터 제2 GTP-U TEID를 추출하고, 상기 GTP-U 패킷의 페이로드로부터 MMS 메시지를 추출하고, 상기 MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출하는 단계, 세션 정보의 제1 GTP-U TEID와 상기 제2 GTP-U TEID가 동일한지, 상기 세션 정보의 제1 사용자 단말 식별 번호와 상기 제2 사용자 단말 식별 번호가 동일한지 비교하는 단계, 및 상기 제1 및 제2 GTP-U TEID가 동일하고 상기 제1 및 제2 사용자 단말 식별 번호가 동일하지 않는 경우에 상기 GTP-U 패킷을 차단하는 단계를 포함한다. According to another aspect of the present invention, there is provided an abnormal MMS message detection method, comprising: receiving a GTP-U packet; extracting a second GTP-U TEID from a header of the GTP-U packet; Extracting an MMS message from a payload of the U packet and extracting a second user terminal identification number from the MMS message; determining whether the first GTP-U TEID of the session information is identical to the second GTP-U TEID, Comparing the first user terminal identification number of the information with the second user terminal identification number, and determining whether the first and second GTP-U TEIDs are the same and the first and second user terminal identification numbers are the same And blocking the GTP-U packet if not.

본 발명의 기타 구체적인 사항들은 상세한 설명 및 도면들에 포함되어 있다.Other specific details of the invention are included in the detailed description and drawings.

상술한 본 발명의 비정상 MMS 메시지 탐지 장치 및 방법에 따르면, GTP-U 패킷의 헤더로부터 GTP-U TEID를 추출하고, 상기 GTP-U 패킷으로부터 MMS 메시지를 추출하고, 상기 MMS 메시지로부터 사용자 단말 식별 번호를 추출하여, 세션 정보에 기록된 GTP-U TEID 및 사용자 단말 식별 번호와 동일한지 비교하므로, MMS 메시지 내에 포함되는 사용자 단말 식별 번호를 조작한 비정상 MMS 메시지를 탐지하고 이를 차단할 수 있다.According to the above apparatus and method for detecting abnormal MMS message according to the present invention, a GTP-U TEID is extracted from the header of a GTP-U packet, an MMS message is extracted from the GTP-U packet, And compares the GTP-U TEID and the user terminal identification number recorded in the session information with each other, thereby detecting an abnormal MMS message manipulated by the user terminal identification number included in the MMS message and blocking the abnormal MMS message.

도 1은 본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 장치를 설명하기 위한 블록도이다.
도 2는 서로 다른 네트워크를 포함하는 MMS 환경을 개략적으로 도시한 것이다.
도 3은 MMS 연동 프로토콜을 개략적으로 도시한 것이다.
도 4는 레퍼런스 포인트에 따른 연동 구간 및 프로토콜을 나타낸 표이다.
도 5는 MMSm 레퍼런스 포인트의 호 처리 메시지 종류를 나타낸 표이다.
도 6 내지 도 10은 다른 사업자간 메시지 호 처리를 위한 MMS 메시지의 흐름을 개략적으로 나타낸 도면이다.
도 11은 M-Send.req 메시지의 헤더 필드를 나타낸 표이다.
도 12는 M-Send.conf 메시지의 헤더 필드를 나타낸 표이다.
도 13은 4G 네트워크를 이용하여 비정상 MMS 메시지를 전송하는 과정을 설명하기 위한 도면이다.
도 14는 MMS 메시지 내에 포함되는 값들을 개략적으로 설명하기 위한 도면이다.
도 15는 도 1의 세션 정보 저장부에 저장된 세션 정보를 설명하기 위한 테이블이다.
도 16은 본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 방법을 설명하기 위한 흐름도이다.
도 17은 위변조 MMS 메시지 탐지 정보 구조를 나타낸 표이다.
도 18은 본 발명의 다른 실시예에 따른 비정상 MMS 메시지 탐지 장치를 설명하기 위한 블록도이다.
도 19는 4G 네트워크 내부에서 GTP 터널의 생성 과정을 설명하기 위한 도면이다.
도 20은 세션 생성 요청 메시지 내에 포함되는 값들을 개략적으로 설명하기 위한 도면이다.
도 21은 세션 생성 응답 메시지 내에 포함되는 값들을 개략적으로 설명하기 위한 도면이다.
도 22는 본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 시스템을 설명하기 위한 블록도이다.
도 23은 본 발명의 일 실시예에 따른 세션 정보 수집 방법을 설명하기 위한 흐름도이다.
도 24는 본 발명의 몇몇 실시예에 따른 비정상 MMS 메시지 탐지 장치 또는 시스템이 적용된 4G 네트워크의 구조를 설명하기 위한 도면이다.
1 is a block diagram illustrating an apparatus for detecting an abnormal MMS message according to an exemplary embodiment of the present invention.
2 schematically shows an MMS environment including different networks.
Figure 3 schematically shows an MMS interworking protocol.
4 is a table showing interlocking intervals and protocols according to reference points.
5 is a table showing the types of call processing messages of the MMSm reference point.
6 to 10 are views schematically showing the flow of an MMS message for message call processing between different carriers.
11 is a table showing a header field of the M-Send.req message.
12 is a table showing header fields of the M-Send.conf message.
13 is a diagram for explaining a process of transmitting an abnormal MMS message using a 4G network.
14 is a diagram for schematically explaining values included in an MMS message.
15 is a table for explaining session information stored in the session information storage unit of FIG.
16 is a flowchart illustrating an abnormal MMS message detection method according to an embodiment of the present invention.
17 is a table showing a structure of a forgery-and-falsification MMS message detection information.
18 is a block diagram illustrating an apparatus for detecting an abnormal MMS message according to another embodiment of the present invention.
19 is a diagram for explaining a process of generating a GTP tunnel in a 4G network.
20 is a view for schematically explaining values included in a session creation request message.
FIG. 21 is a view for schematically explaining the values included in the session creation response message.
22 is a block diagram illustrating an abnormal MMS message detection system according to an embodiment of the present invention.
23 is a flowchart illustrating a method of collecting session information according to an embodiment of the present invention.
24 is a view for explaining the structure of a 4G network to which an apparatus or system for detecting abnormal MMS messages according to some embodiments of the present invention is applied.

본 발명의 이점 및 특징, 그리고 그것들을 달성하는 방법은 첨부되는 도면과 함께 상세하게 후술되어 있는 실시예들을 참조하면 명확해질 것이다. 그러나 본 발명은 이하에서 개시되는 실시예들에 한정되는 것이 아니라 서로 다른 다양한 형태로 구현될 것이며, 단지 본 실시예들은 본 발명의 개시가 완전하도록 하며, 본 발명이 속하는 기술분야에서 통상의 지식을 가진 자에게 발명의 범주를 완전하게 알려주기 위해 제공되는 것이며, 본 발명은 청구항의 범주에 의해 정의될 뿐이다. 명세서 전체에 걸쳐 동일 참조 부호는 동일 구성 요소를 지칭한다.BRIEF DESCRIPTION OF THE DRAWINGS The advantages and features of the present invention and the manner of achieving them will become apparent with reference to the embodiments described in detail below with reference to the accompanying drawings. The present invention may, however, be embodied in many different forms and should not be construed as being limited to the embodiments set forth herein. Rather, these embodiments are provided so that this disclosure will be thorough and complete, and will fully convey the scope of the invention to those skilled in the art. Is provided to fully convey the scope of the invention to those skilled in the art, and the invention is only defined by the scope of the claims. Like reference numerals refer to like elements throughout the specification.

각 블록은 특정된 논리적 기능(들)을 실행하기 위한 하나 이상의 실행 가능한 인스트럭션들을 포함하는 모듈, 세그먼트 또는 코드의 일부를 나타낼 수 있다. 또한, 몇 가지 대체 실행 예들에서는 블록들에서 언급된 기능들이 순서를 벗어나서 발생하는 것도 가능함을 주목해야 한다. 예컨대 잇달아 도시되어 있는 두 개의 블록들은 사실 실질적으로 동시에 수행되는 것도 가능하고 또는 그 블록들이 때때로 해당하는 기능에 따라 역순으로 수행되는 것도 가능하다.Each block may represent a portion of a module, segment, or code that includes one or more executable instructions for executing the specified logical function (s). It should also be noted that in some alternative implementations the functions mentioned in the blocks may occur out of order. For example, two blocks that are shown one after the other may actually be executed substantially concurrently, or the blocks may sometimes be performed in reverse order according to the corresponding function.

비록 제1, 제2 등이 다양한 소자, 구성요소 및/또는 섹션들을 서술하기 위해서 사용되나, 이들 소자, 구성요소 및/또는 섹션들은 이들 용어에 의해 제한되지 않음은 물론이다. 이들 용어들은 단지 하나의 소자, 구성요소 또는 섹션들을 다른 소자, 구성요소 또는 섹션들과 구별하기 위하여 사용하는 것이다. 따라서, 이하에서 언급되는 제1 소자, 제1 구성요소 또는 제1 섹션은 본 발명의 기술적 사상 내에서 제2 소자, 제2 구성요소 또는 제2 섹션일 수도 있음은 물론이다.Although the first, second, etc. are used to describe various elements, components and / or sections, it is needless to say that these elements, components and / or sections are not limited by these terms. These terms are only used to distinguish one element, element or section from another element, element or section. Therefore, it goes without saying that the first element, the first element or the first section mentioned below may be the second element, the second element or the second section within the technical spirit of the present invention.

본 명세서에서 사용된 용어는 실시예들을 설명하기 위한 것이며 본 발명을 제한하고자 하는 것은 아니다. 본 명세서에서, 단수형은 문구에서 특별히 언급하지 않는 한 복수형도 포함한다. 명세서에서 사용되는 "포함한다(comprises)" 및/또는 "포함하는(comprising)"은 언급된 구성요소, 단계, 동작 및/또는 소자는 하나 이상의 다른 구성요소, 단계, 동작 및/또는 소자의 존재 또는 추가를 배제하지 않는다.The terminology used herein is for the purpose of illustrating embodiments and is not intended to be limiting of the present invention. In the present specification, the singular form includes plural forms unless otherwise specified in the specification. It is noted that the terms "comprises" and / or "comprising" used in the specification are intended to be inclusive in a manner similar to the components, steps, operations, and / Or additions.

다른 정의가 없다면, 본 명세서에서 사용되는 모든 용어(기술 및 과학적 용어를 포함)는 본 발명이 속하는 기술분야에서 통상의 지식을 가진 자에게 공통적으로 이해될 수 있는 의미로 사용될 수 있을 것이다. 또 일반적으로 사용되는 사전에 정의되어 있는 용어들은 명백하게 특별히 정의되어 있지 않는 한 이상적으로 또는 과도하게 해석되지 않는다.Unless defined otherwise, all terms (including technical and scientific terms) used herein may be used in a sense commonly understood by one of ordinary skill in the art to which this invention belongs. Also, commonly used predefined terms are not ideally or excessively interpreted unless explicitly defined otherwise.

도 1은 본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 장치를 설명하기 위한 블록도이다.1 is a block diagram illustrating an apparatus for detecting an abnormal MMS message according to an exemplary embodiment of the present invention.

도 1을 참조하면, 본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 장치(100)는 NIC(Network Interface Card; 110a, 110b), 패킷 정보 추출부(120), 패킷 분석부(130), 세션 정보 저장부(140), 패킷 처리부(150), 로그 저장부(160) 등을 포함한다.1, an apparatus 100 for detecting abnormal MMS messages according to an exemplary embodiment of the present invention includes a network interface card (NIC) 110a and 110b, a packet information extractor 120, a packet analyzer 130, An information storage unit 140, a packet processing unit 150, a log storage unit 160, and the like.

NIC(110a)는 GTP-U 패킷을 수신하여 패킷 정보 추출부(120)로 전송하고, NIC(110b)는 패킷 처리부(150)의 제어 신호에 따라 GTP-U 패킷을 전송(forward)하거나 차단(drop)할 수 있다. NIC(110a, 110b)는 일반적인 네트워크 인터페이스 카드 또는 하드웨어 가속 네트워크 인터페이스 카드일 수 있다. GTP-U 패킷은 4G 네트워크 내에서 사용자의 데이터 패킷을 전송하기 위해 사용된다.The NIC 110a receives the GTP-U packet and transmits it to the packet information extracting unit 120. The NIC 110b transmits the GTP-U packet according to the control signal of the packet processing unit 150, drop. NICs 110a and 110b may be conventional network interface cards or hardware accelerated network interface cards. The GTP-U packet is used to transmit the user's data packet within the 4G network.

패킷 정보 추출부(120)는 GTP-U 패킷으로부터 각종 패킷 정보를 추출할 수 있다. 패킷 정보 추출부(120)는 GTP-U 패킷의 헤더(header)로부터 TEID(Tunnel Endpoint Identifier)를 추출할 수 있다. GTP-U 패킷의 헤더로부터 추출되는 TEID는 업링크(uplink, UL) GTP-U TEID일 수 있다. 여기서, 업링크(UL)는 사용자 단말로부터 외부 네트워크를 향해 데이터 패킷이 전송되는 경우를 나타내고, 다운링크(downlink, DL)는 외부 네트워크로부터 사용자 단말을 향해 데이터 패킷이 전송되는 경우를 나타낼 수 있다. The packet information extracting unit 120 can extract various packet information from the GTP-U packet. The packet information extracting unit 120 may extract a TEIN (Tunnel Endpoint Identifier) from the header of the GTP-U packet. The TEID extracted from the header of the GTP-U packet may be an uplink (UL) GTP-U TEID. Here, the uplink (UL) indicates a case where a data packet is transmitted from a user terminal to a foreign network, and the downlink (DL) indicates a case where a data packet is transmitted from an external network to a user terminal.

패킷 정보 추출부(120)는 GTP-U 패킷의 페이로드(payload)로부터 MMS(Multimedia Messaging Service) 메시지를 추출할 수 있다. 그리고, 패킷 정보 추출부(120)는 MMS 메시지로부터 사용자 단말 식별 번호를 추출할 수 있다. 예를 들어, 사용자 단말 식별 번호는 MSISDN(Mobile Station International ISDN Number)일 수 있으나, 이에 한정되는 것은 아니다.The packet information extracting unit 120 may extract a multimedia messaging service (MMS) message from a payload of the GTP-U packet. The packet information extracting unit 120 may extract the user terminal identification number from the MMS message. For example, the user terminal identification number may be an MSISDN (Mobile Station International ISDN Number), but is not limited thereto.

패킷 분석부(130)는 패킷 정보 추출부(120)에 의해 추출된 업링크(UL) GTP-U TEID 및 사용자 단말 식별 번호를 기초로 상기 GTP-U 패킷이 비정상 MMS 메시지에 관한 것인지 분석할 수 있다. 여기서, 비정상 MMS 메시지는 MMS 메시지 내에 포함되는 사용자 단말 식별 번호를 조작한 GTP-U 패킷을 나타낼 수 있다. 패킷 분석부(130)는 상기 GTP-U 패킷을 분석하기 위해서 미리 저장된 세션 정보를 이용할 수 있다.The packet analyzing unit 130 can analyze whether the GTP-U packet is related to an abnormal MMS message based on the uplink (UL) GTP-U TEID and the user terminal identification number extracted by the packet information extracting unit 120 have. Here, the abnormal MMS message may indicate a GTP-U packet manipulating the user terminal identification number included in the MMS message. The packet analyzer 130 may use the stored session information to analyze the GTP-U packet.

세션 정보 저장부(140)는 업링크(UL) GTP-U TEID 및 사용자 단말 식별 번호를 포함하는 세션 정보를 미리 저장할 수 있다. 상기 업링크(UL) GTP-U TEID 및 사용자 단말 식별 번호는 GTP-C 패킷으로부터 미리 추출될 수 있다. GTP-C 패킷은 4G 네트워크 내에서 GTP 터널을 생성/갱신/삭제하기 위해 사용된다. GTP-U 패킷은 GTP 터널을 통해서 전송될 수 있다.The session information storage unit 140 may previously store session information including an uplink (UL) GTP-U TEID and a user terminal identification number. The uplink (UL) GTP-U TEID and the user terminal identification number may be pre-extracted from the GTP-C packet. The GTP-C packet is used to create / update / delete the GTP tunnel in the 4G network. The GTP-U packet can be transmitted through a GTP tunnel.

이하에서는, 각각의 업링크(UL) GTP-U TEID 및 사용자 단말 식별 번호를 서로 구별하기 위해서, 세션 정보 저장부(140)에 저장된 업링크(UL) GTP-U TEID 및 사용자 단말 식별 번호를 제1 업링크(UL) GTP-U TEID 및 제1 사용자 단말 식별 번호로 언급하고, 패킷 정보 추출부(120)에 의해 추출된 업링크(UL) GTP-U TEID 및 사용자 단말 식별 번호를 제2 업링크(UL) GTP-U TEID 및 제2 사용자 단말 식별 번호로 언급하여 설명하기로 한다.Hereinafter, in order to distinguish the uplink (UL) GTP-U TEID and the user terminal identification number from each other, an uplink (UL) GTP-U TEID stored in the session information storage unit 140 and a user terminal identification number (UL) GTP-U TEID and the first user terminal identification number, and outputs the uplink (UL) GTP-U TEID and the user terminal identification number extracted by the packet information extracting unit 120 to the second up Link (UL) GTP-U TEID and a second user terminal identification number.

패킷 분석부(130)는 제1 및 제2 업링크(UL) GTP-U TEID가 동일하고, 제1 및 제2 사용자 단말 식별 번호가 동일한지 비교하여, 비정상 MMS 메시지를 탐지할 수 있다. 먼저, 패킷 분석부(130)는 제2 업링크(UL) GTP-U TEID와 동일한 제1 업링크(UL) GTP-U TEID가 세션 정보 내에 존재하는지 판단할 수 있다. 다음으로, 패킷 분석부(130)는 제1 및 제2 업링크(UL) GTP-U TEID가 동일하고, 제1 및 제2 사용자 단말 식별 번호가 동일하지 않으면, 제2 사용자 단말 식별 번호가 조작된 것으로 판단하여, 상기 GTP-U 패킷을 비정상 MMS 메시지에 관한 것으로 판단할 수 있다.The packet analyzer 130 may detect an abnormal MMS message by comparing whether the first and second uplink (UL) GTP-U TEIDs are the same and whether the first and second user terminal identification numbers are the same. First, the packet analyzer 130 may determine whether a first uplink (UL) GTP-U TEID equal to the second uplink (UL) GTP-U TEID exists in the session information. If the first and second uplink (UL) GTP-U TEIDs are the same and the first and second user terminal identification numbers are not the same, It can be determined that the GTP-U packet is related to the abnormal MMS message.

패킷 처리부(150)는 패킷 분석부(130)의 비정상 MMS 메시지 탐지 결과에 따라 GTP-U 패킷을 전송하거나 차단하도록 NIC(110b)를 제어할 수 있다. 여기서, GTP-U 패킷을 전송한다는 것은 GTP-U 패킷을 목적지 IP 주소로 전송하는 것을 나타내고, GTP-U 패킷을 차단한다는 것은 GTP-U 패킷을 목적지 IP 주소로 전송하지 않는 것을 나타낼 수 있다.The packet processor 150 may control the NIC 110b to transmit or block the GTP-U packet according to the detection result of the abnormal MMS message of the packet analyzer 130. [ The transmission of the GTP-U packet indicates that the GTP-U packet is transmitted to the destination IP address, and the blocking of the GTP-U packet may indicate that the GTP-U packet is not transmitted to the destination IP address.

로그 저장부(160)는 비정상 MMS 메시지의 탐지 결과에 따라 상기 GTP-U 패킷이 차단되면, 탐지 로그를 기록할 수 있다. 탐지 로그는 상기 GTP-U 패킷으로부터 추출된 제2 업링크(UL) GTP-U TEID 및 제2 사용자 단말 식별 번호 중 적어도 하나를 포함할 수 있다. 이외에도, 탐지 로그는 비정상 MMS 메시지의 탐지 시간, GTP-U 패킷의 차단 유무, 목적지 IP 주소, 목적지 포트 등의 정보를 더 포함할 수도 있다.The log storage unit 160 may record the detection log when the GTP-U packet is blocked according to the detection result of the abnormal MMS message. The detection log may include at least one of a second uplink (UL) GTP-U TEID and a second user terminal identification number extracted from the GTP-U packet. In addition, the detection log may further include information such as a detection time of an abnormal MMS message, whether or not the GTP-U packet is blocked, a destination IP address, and a destination port.

도 1의 비정상 MMS 메시지 탐지 장치(100)에서, NIC(110a, 110b), 패킷 정보 추출부(120), 패킷 분석부(130), 세션 정보 저장부(140), 패킷 처리부(150), 로그 저장부(160)를 별도의 구성 요소로 설명하였으나, 실시예에 따라, 패킷 정보 추출부(120), 패킷 분석부(130), 패킷 처리부(150)가 일체로 구성되거나, 세션 정보 저장부(140), 로그 저장부(160)이 일체로 구성되도록 변형될 수 있다.In the abnormal MMS message detection apparatus 100 of FIG. 1, the NICs 110a and 110b, the packet information extraction unit 120, the packet analysis unit 130, the session information storage unit 140, the packet processing unit 150, The packet analyzing unit 130 and the packet processing unit 150 may be integrally configured or the session information storing unit 160 may be configured as a separate storage unit, 140, and the log storage unit 160 may be integrally configured.

도 2는 서로 다른 네트워크를 포함하는 MMS 환경을 개략적으로 도시한 것이다.2 schematically shows an MMS environment including different networks.

도 2를 참조하면, MMS 환경(Multimedia Messaging Service Environment, MMSE)은 MMS 릴레이(510a, 510b), MMS 서버(520), MMS 사용자 데이터베이스(530), MMS 사용자 에이전트(540), MMS VAS(Value Added Service) 어플리케이션(550), 외부 서버(560) 등을 포함한다. Referring to FIG. 2, a Multimedia Messaging Service Environment (MMSE) includes MMS relays 510a and 510b, an MMS server 520, an MMS user database 530, an MMS user agent 540, a MMS VAS Service application 550, an external server 560, and the like.

MMS 릴레이(510a, 510b) 및 MMS 서버(520)는, 일반적으로 MMSC(Multimedia Messaging Service Center)를 의미한다. MMS 릴레이/서버(510a, 510b, 520)는 송수신되는 메시지의 저장 및 처리, 그리고 서로 다른 다양한 메시징 시스템간의 메시지를 전송하는 역할을 한다. 멀티미디어 메시지를 MMSNA(Multimedia Messaging Service Network Architecture)의 다른 요소로부터 수신하거나 다른 요소로 송신할 때 과금 데이터를 발생시킬 수 있어야 하며, VASP(Value Added Service Provider) 관련 작업에 대한 과금 데이터를 발생시킬 수 있어야 한다. 사업 모델에 따라 MMS 릴레이/서버(510a, 510b, 520)는 하나의 논리적 요소가 될 수도 있고, MMS 릴레이(510a, 510b) 및 MMS 서버(520) 요소로 구분될 수도 있다. 또한, MMS 릴레이(510a, 510b) 및 MMS 서버(520)는 서로 다른 도메인에 분산될 수 있다. The MMS relays 510a and 510b and the MMS server 520 generally refer to a Multimedia Messaging Service Center (MMSC). The MMS relays / servers 510a, 510b, and 520 store and process the transmitted and received messages, and transmit messages between the various messaging systems. It should be able to generate billing data when receiving multimedia messages from other elements of Multimedia Messaging Service Network Architecture (MMSNA) or transmitting them to other elements, and be able to generate billing data for VASP (Value Added Service Provider) related operations do. Depending on the business model, the MMS relays / servers 510a, 510b, and 520 may be one logical element or may be divided into MMS relays 510a and 510b and MMS server 520 elements. Also, the MMS relays 510a and 510b and the MMS server 520 may be distributed in different domains.

MMS 사용자 데이터베이스(530)는 가입자 정보 또는 형상(configuration), 예를 들면, 사용자 프로필, HLR(Home Location Register)과 같은 사용자와 관련된 정보를 포함하는 하나 이상의 개체로 구성될 수 있다. MMS 사용자 데이터베이스(530)는 사업자마다 조금씩 다르며, 서비스를 위한 전체 가입자 데이터베이스에 직접 접근해 정보를 추출하는 경우도 있고, MMS 서비스만의 전용 사용자 데이터베이스를 가지는 경우도 있다.The MMS user database 530 may be comprised of one or more entities including subscriber information or configuration, e.g., user profile, user related information such as a Home Location Register (HLR). The MMS user database 530 is slightly different for each service provider. In some cases, the MMS user database 530 directly accesses the entire subscriber database for the service, or may have a dedicated user database only for the MMS service.

MMS 사용자 에이전트(540)는 UE(User Equipmemt), MS(Mobile Station)에 또는 UE/MS에 연결된 외부 디바이스로 제공된다. 일반적으로 MMS 사용자 에이전트(540)는, 단말기나 PDA와 같은 모바일 스테이션에 있는 MMS 클라이언트를 이용하여, 사용자에게 멀티미디어 메시지를 송수신, 삭제하는 기능을 제공한다. The MMS user agent 540 is provided to a UE (User Equipmemt), an MS (Mobile Station), or an external device connected to the UE / MS. Generally, the MMS user agent 540 provides a function of sending, receiving, and deleting a multimedia message to a user using an MMS client in a mobile station such as a terminal or a PDA.

MMS VAS 어플리케이션(550)은 MMS 사용자들에게 부가가치 서비스를 제공하기 위한 MMS 외부 어플리케이션을 의미한다. 이에 관한 다양한 기능의 제공을 위해 사업자뿐만 아니라 SO(Service Operator) 또는 CP(Contents Provider)들의 활발한 개발 활동이 필요하다. MMS VAS 어플리케이션(550)은 MMSE에 직접 포함될 수 있고, 연동될 수도 있다. 또한 MMS VAS 어플리케이션(550) 자체적으로 과금 데이터(CDR)를 발생시킬 수 있다.The MMS VAS application 550 means an MMS external application for providing value-added services to MMS users. In order to provide various functions related to this, active development activities of SO (Service Operator) or CP (Contents Provider) are required as well as business operators. The MMS VAS application 550 may be included directly in the MMSE and interworked. The MMS VAS application 550 may also generate billing data (CDR) itself.

외부 서버(560)는 이메일 서버, SMS 서버(SMSC), 팩스 서버, UMS 서버 등과 같이 서로 다른 네트워크 환경과 서버 형태를 가지는 서비스 서버들을 의미한다. 이들은 MMSC 내에 연동이 되거나 또는 포함될 수 있다. 이러한 외부 서버(560)들과 연동을 통해 서로 다른 서비스의 통합 기능이 제공될 수 있다. The external server 560 refers to service servers having different network environments and server types such as an e-mail server, an SMS server (SMSC), a facsimile server, and an UMS server. They may be interlocked or included within the MMSC. The integration functions of different services can be provided through interworking with the external servers 560.

도 3은 MMS 연동 프로토콜을 개략적으로 도시한 것이다. 도 4는 레퍼런스 포인트에 따른 연동 구간 및 프로토콜을 나타낸 표이다. 도 5는 MMSm 레퍼런스 포인트의 호 처리 메시지 종류를 나타낸 표이다. Figure 3 schematically shows an MMS interworking protocol. 4 is a table showing interlocking intervals and protocols according to reference points. 5 is a table showing the types of call processing messages of the MMSm reference point.

도 3을 참조하면, MMSE를 구성하는 요소들 간 멀티미디어 메시지의 상호 연동에 대하여 알 수 있다. 도 3에는 MMSE를 구성하는 요소들 간 연동 규격을 개념적으로 나타내기 위하여 각 구성 요소 간의 레퍼런스 포인트(reference point)를 도시하고 있다. 각 레퍼런스 포인트에 대하여 연동 구간 및 프로토콜은 도 4에 나타나 있고, 도 5에는 MMSm 레퍼런스 포인트의 호 처리 메시지 종류가 나타나 있다. Referring to FIG. 3, the interworking of the multimedia messages between the elements constituting the MMSE can be known. FIG. 3 shows reference points between the respective components in order to conceptually show the interworking specifications between the elements constituting the MMSE. The interworking interval and the protocol for each reference point are shown in FIG. 4, and the call processing message type of the MMSm reference point is shown in FIG.

도 6 내지 도 10은 다른 사업자간 메시지 호 처리를 위한 MMS 메시지의 흐름을 개략적으로 나타낸 도면이다. 도 11은 M-Send.req 메시지의 헤더 필드를 나타낸 표이다. 도 12는 M-Send.conf 메시지의 헤더 필드를 나타낸 표이다. 6 to 10 are views schematically showing the flow of an MMS message for message call processing between different carriers. 11 is a table showing a header field of the M-Send.req message. 12 is a table showing header fields of the M-Send.conf message.

도 6 내지 도 10을 참조하면, 종단 대 종단 사이에 메시지를 주고 받을 때 필요한 메시지 흐름이 나타나 있다. 이하에서는 MMS WAP(Wireless Application Protocol) 규격을 통하여 설명한다. Referring to FIGS. 6 to 10, a message flow required for exchanging messages between end-to-end is shown. Hereinafter, the MMS WAP (Wireless Application Protocol) standard will be described.

WAP에서는 단말기와 MMSC 사이의 모든 프로토콜을 HTTP를 이용하는데, MMS 메시지(MM과 MMS 헤더)는 HTTP의 데이터 영역에 들어가서 전송된다. 메시지를 보낼 때 사용되는 메시지는 M-Send.req 이고, 메시지를 다운로드할 때 사용되는 메시지는 M-Retrieve.conf 이다. M-Send.req 메시지는 HTTP Post를 사용하지만 M-Rerieve.conf 메시지는 HTTP Get을 사용하는 것을 제외하고는 메시지 구성 형식은 동일하다. M-Send.req 메시지를 보낼 때와 MMSC에서 응답으로 보내지는 M-Send.conf의 헤더 필드는 각각 도 11 및 도 12에 나타나 있다. 이에 관한 더 자세한 설명은 당업자가 용이하게 알 수 있기 때문에 생략한다. In WAP, all protocols between terminal and MMSC use HTTP, and MMS message (MM and MMS header) are transmitted in the data area of HTTP. The message used to send the message is M-Send.req, and the message used to download the message is M-Retrieve.conf. The M-Send.req message uses the HTTP Post, but the M-Rerieve.conf message uses the HTTP Get. The header fields of the M-Send.req message sent and the M-Send.conf sent as a response in the MMSC are shown in FIGS. 11 and 12, respectively. A more detailed description thereof will be omitted because it can be easily understood by those skilled in the art.

도 13은 4G 네트워크를 이용하여 비정상 MMS 메시지를 전송하는 과정을 설명하기 위한 도면이다.13 is a diagram for explaining a process of transmitting an abnormal MMS message using a 4G network.

도 13을 참조하면, 사용자 단말(UE; 1100)은 S-GW(Serving Gateway; 1400)에 데이터 패킷을 전송하고, S-GW(1400)는 사용자 단말이 전송한 데이터 패킷을 P-GW(PDN Gateway; 1500)에 전송할 수 있다. 도 13에는 명확하게 도시하지 않았으나, 사용자 단말(1100)은 eNB(evolved Node B)에 데이터 패킷을 전송하고, eNB가 상기 데이터 패킷을 S-GW(1400)에 전송하면, S-GW(1400)가 사용자 단말이 전송한 데이터 패킷을 P-GW(1500)에 전송할 수 있다. 예를 들어, 사용자 단말(1100)이 전송한 데이터 패킷은 IP 패킷일 수 있다. 13, a user equipment (UE) 1100 transmits a data packet to an S-GW (Serving Gateway) 1400, and the S-GW 1400 transmits a data packet transmitted from the user equipment to a P- Gateway 1500). 13, when the user terminal 1100 transmits a data packet to the evolved Node B (eNB) and the eNB transmits the data packet to the S-GW 1400, the S-GW 1400 transmits the data packet to the E- To the P-GW 1500, a data packet transmitted by the user terminal. For example, the data packet transmitted by the user terminal 1100 may be an IP packet.

eNB와 S-GW(1400)간, 및 S-GW(1400)와 P-GW(1500)간에는 각각의 GTP 터널이 생성되고, 사용자 단말(1100)이 전송한 데이터 패킷은 상기 각각의 GTP 터널을 통해서 P-GW(1500)까지 전송될 수 있다. 사용자 단말(1100)이 전송한 데이터 패킷은 4G 네트워크 내부에서 GTP 프로토콜을 이용하여 전송될 수 있다. 이와 같이, 사용자 단말(1100)이 전송하여 P-GW(1500)을 향해 전달되는 GTP-U 패킷은 아웃바운드(outbound) GTP-U 패킷이라고 불리워질 수 있다. GTP-U 패킷의 헤더에는 GTP 터널용 IP 헤더, UDP 헤더, GTP-U 헤더가 추가되고, GTP-U 패킷의 페이로드에는 사용자 단말(1100)이 전송한 데이터 패킷이 캡슐화될 수 있다. 그리고, GTP-U 헤더에는 TEID가 포함될 수 있다. 사용자 단말(1100)이 전송한 데이터 패킷은 P-GW(1500)으로부터 Core 네트워크 내부의 MMS 서버(2100)에 전달될 수 있다.GTP tunnels are generated between the eNB and the S-GW 1400 and between the S-GW 1400 and the P-GW 1500. The data packets transmitted by the user terminal 1100 are transmitted to the respective GTP tunnels To the P-GW 1500 via the Internet. The data packet transmitted by the user terminal 1100 may be transmitted using the GTP protocol within the 4G network. As such, the GTP-U packet transmitted by the user terminal 1100 and transmitted to the P-GW 1500 may be referred to as an outbound GTP-U packet. The IP header for the GTP tunnel, the UDP header and the GTP-U header are added to the header of the GTP-U packet, and the data packet transmitted by the user terminal 1100 can be encapsulated in the payload of the GTP-U packet. The GTP-U header may include a TEID. The data packet transmitted by the user terminal 1100 may be transmitted from the P-GW 1500 to the MMS server 2100 in the core network.

사용자 단말(1100)이 전송한 데이터 패킷은 메시지 호 설정을 위한 MMS 메시지를 포함할 수 있다. MMS 메시지 내에는 사용자 단말 식별 번호가 포함될 수 있다.The data packet transmitted by the user terminal 1100 may include an MMS message for setting up a message call. The user terminal identification number may be included in the MMS message.

여기서, 4G 네트워크 내부의 P-GW(1500)는 MMS 메시지 내에 포함되는 값들을 고려하지 않고, 사용자 단말(1100)이 전송한 데이터 패킷을 Core 네트워크 내부의 MMS 서버(2100)로 전달한다. 따라서, MMS 메시지 내에, GTP 터널 생성/갱신 시 할당된 업링크(UL) GTP-U TEID 및 사용자 단말 식별 번호가 아닌, 조작된 값이 포함된 경우에도, 사용자 단말(1100)이 전송한 데이터 패킷은 제약 없이 P-GW(1500)까지 전송되고, Core 네트워크 내의 MMS 서버(2100)에 전달될 수 있다. 도 13에서 도면 부호 10, 30은 정상 MMS 메시지가 전송되는 경우를 도시한 것이고, 도면 부호 20, 40은 비정상 MMS 메시지가 전송되는 경우를 도시한 것이다.Here, the P-GW 1500 in the 4G network transmits the data packet transmitted by the user terminal 1100 to the MMS server 2100 in the core network without considering the values included in the MMS message. Therefore, even if the MMS message includes an operated value other than the uplink (UL) GTP-U TEID and the user terminal identification number allocated in the GTP tunnel creation / update, the data packet transmitted by the user terminal 1100 May be transmitted to the P-GW 1500 without restriction, and may be transmitted to the MMS server 2100 in the Core network. In FIG. 13, reference numerals 10 and 30 denote cases where a normal MMS message is transmitted, and reference numerals 20 and 40 denote cases where an abnormal MMS message is transmitted.

본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 장치(100)는 GTP 터널의 생성/갱신시 할당된 제1 업링크(UL) GTP-U TEID 및 제1 사용자 단말 식별 번호를 세션 정보로 미리 저장하고, 세션 정보와 GTP-U 패킷으로부터 추출된 제2 업링크(UL) GTP-U TEID 및 제2 사용자 단말 식별 번호가 동일한지 비교하므로, 이와 같은 비정상 MMS 메시지를 탐지할 수 있다.The apparatus 100 for detecting an abnormal MMS message according to an embodiment of the present invention stores the first uplink (UL) GTP-U TEID and the first user terminal identification number assigned in the generation / update of the GTP tunnel in advance as session information And compares the session information with the second uplink (UL) GTP-U TEID and the second user terminal identification number extracted from the GTP-U packet, so that the abnormal MMS message can be detected.

도 14는 MMS 메시지 내에 포함되는 값들을 개략적으로 설명하기 위한 도면이다. 14 is a diagram for schematically explaining values included in an MMS message.

도 14를 참조하면, MMS 메시지의 메시지 헤더(Message Header)에는 Type 필드, ID 필드, From 필드, To 필드 등이 포함될 수 있다. 메시지 타입이 m-send-req인 경우에는 도 11을 참조하면, 필드 이름과 필드 값이 설명되어 있다. From 필드에는 발신자의 단말 식별 번호(예를 들어, MSISDN)가, To 필드에는 수신자의 단말 식별 번호가 포함될 수 있다. Referring to FIG. 14, a message header of an MMS message may include a Type field, an ID field, a From field, a To field, and the like. When the message type is m-send-req, referring to FIG. 11, a field name and a field value are described. The From field may contain the terminal identification number of the sender (for example, MSISDN), and the To field may include the terminal identification number of the receiver.

패킷 정보 추출부(120)는 MMS 메시지의 From 필드로부터 제2 사용자 단말 식별 번호를 추출할 수 있다.The packet information extracting unit 120 may extract the second user terminal identification number from the From field of the MMS message.

도 14에는 명확하게 도시하지 않았으나, MMS 메시지의 메시지 헤더 또는 메시지 바디(Message Body)에는 사용자 단말 식별 번호가 기록되는 다른 필드들이 더 포함될 수 있다.14, other fields in which the user terminal identification number is recorded may be further included in a message header or a message body of the MMS message.

실시예에 따라, 패킷 정보 추출부(120)는 이러한 필드들로부터 제2 사용자 단말 식별 번호를 추출하도록 변형될 수 있다.According to an embodiment, the packet information extractor 120 may be modified to extract a second user terminal identification number from these fields.

도 15는 도 1의 세션 정보 저장부에 저장된 세션 정보를 설명하기 위한 테이블이다. 15 is a table for explaining session information stored in the session information storage unit of FIG.

도 15를 참조하면, 세션 정보 저장부(140)는 업링크(UL) GTP-C TEID, 업링크(UL) GTP-U TEID, 사용자 단말 식별 번호(예를 들어, MSISDN), 다운링크(DL) GTP-C TEID, 응답 플래그를 포함하는 세션 정보를 저장할 수 있다.15, the session information storage unit 140 stores the uplink UL GTP-C TEID, the uplink UL GTP-U TEID, the user terminal identification number (e.g., MSISDN) ) GTP-C TEID, and a response flag.

업링크(UL) GTP-C TEID는 S11 GTP 터널에서 MME(Mobility Management Entity)로부터 S-GW(1400)으로 전송되는 GTP-C 패킷의 TEID, 또는 S5 GTP 터널에서 S-GW(1400)로부터 P-GW(1500)으로 전송되는 GTP-C 패킷의 TEID를 나타낼 수 있다. 다운링크(DL) GTP-C TEID는 S11 GTP 터널에서 S-GW(1400)로부터 MME(1400)로 전송되는 GTP-C 패킷의 TEID, 또는 S5 GTP 터널에서 P-GW(1500)로부터 S-GW(1400)으로 전송되는 GTP-C 패킷의 TEID를 나타낼 수 있다. The uplink (UL) GTP-C TEID is the TEID of the GTP-C packet transmitted from the MME (Mobility Management Entity) to the S-GW 1400 in the S11 GTP tunnel or the TEID of the GTP- -The TEID of the GTP-C packet transmitted to the GW 1500. The downlink (DL) GTP-C TEID is the TEID of the GTP-C packet transmitted from the S-GW 1400 to the MME 1400 in the S11 GTP tunnel, or the TEID of the G- And the TEID of the GTP-C packet transmitted to the BS 1400.

세션 정보 저장부(140)는 GTP 터널 정보(예를 들어, TEID)를 세션 정보와 함께 관리하면서, GTP-C 패킷이 세션 갱신 요청(Modify Bearer Request) 메시지 또는 세션 갱신 응답(Modify Bearer Response) 메시지를 포함하는 경우, 상기 GTP-C 패킷의 TEID에 대응하는 세션 정보를 갱신하여 저장할 수 있다. 또는, 세션 정보 저장부(140)는 GTP-C 패킷이 세션 삭제 요청(Delete Session Request) 메시지 또는 세션 삭제 응답(Delete Session Response) 메시지를 포함하는 경우, 상기 GTP-C 패킷의 TEID에 대응하는 세션 정보를 삭제할 수도 있다.The session information storage unit 140 manages the GTP tunnel information (e.g., TEID) together with the session information, while the GTP-C packet transmits a Modify Bearer Request message or a Modify Bearer Response message The session information corresponding to the TEID of the GTP-C packet can be updated and stored. Alternatively, if the GTP-C packet includes a Delete Session Request message or a Delete Session Response message, the session information storage unit 140 stores the session corresponding to the TEID of the GTP-C packet Information may also be deleted.

도 16은 본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 방법을 설명하기 위한 흐름도이다. 도 17은 위변조 MMS 메시지 탐지 정보 구조를 나타낸 표이다. 설명의 편의를 위하여, 상술한 내용과 중복되는 설명은 생략하기로 한다.16 is a flowchart illustrating an abnormal MMS message detection method according to an embodiment of the present invention. 17 is a table showing a structure of a forgery-and-falsification MMS message detection information. For the sake of convenience of description, the description overlapping with the above description will be omitted.

도 16을 참조하면, 본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 방법은 먼저, GTP-U 패킷을 수신한다(S201).Referring to FIG. 16, an abnormal MMS message detection method according to an embodiment of the present invention receives a GTP-U packet (S201).

이어서, 패킷 정보 추출부(120)에서, GTP-U 패킷의 정보를 추출하고(S202), GTP-U 패킷의 페이로드 내에 MMS 메시지가 존재하는지 판단한다(S203).Next, the packet information extracting unit 120 extracts the GTP-U packet information (S202) and determines whether there is an MMS message in the payload of the GTP-U packet (S203).

이어서, GTP-U 패킷의 페이로드 내에 MMS 메시지가 존재하면, 패킷 정보 추출부(120)에서, GTP-U 패킷의 페이로드 내에 존재하는 MMS 메시지가 m-send-req 메시지인지 판단한다(S204).If there is an MMS message in the payload of the GTP-U packet, the packet information extractor 120 determines whether the MMS message existing in the payload of the GTP-U packet is an m-send-req message (S204) .

이어서, GTP-U 패킷의 페이로드 내에 존재하는 MMS 메시지가 m-send-req 메시지이면, 패킷 정보 추출부(120)에서, GTP-U 패킷의 헤더로부터 제2 업링크(UL) GTP-U TEID를 추출하고, 상기 MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출한다(S205). 예를 들어, 사용자 단말 식별 번호는 MSISDN일 수 있으나, 본 발명이 이에 한정되는 것은 아니다.Then, if the MMS message existing in the payload of the GTP-U packet is an m-send-req message, the packet information extractor 120 extracts the second uplink (UL) GTP-U TEID And extracts a second user terminal identification number from the MMS message (S205). For example, the user terminal identification number may be MSISDN, but the present invention is not limited thereto.

이어서, 패킷 분석부(130)에서, 제2 업링크(UL) GTP-U TEID와 대응하는 세션 정보(예를 들어, MSISDN)가 세션 정보 저장부(140) 내에 존재하는지 판단한다(S207). 패킷 분석부(130)는 제2 업링크(UL) GTP-U TEID와 동일한 제1 업링크(UL) GTP-U TEID가 세션 정보 내에 존재하는지 판단할 수 있다. 이어서, 세션 정보(예를 들어, MSISDN)가 존재하면, 패킷 분석부(130)에서, 추출된 제2 업링크(UL) GTP-U TEID 및 제2 사용자 단말 식별 번호가 상기 세션 정보(예를 들어, MSISDN)와 일치하는지 판단한다(S208). 패킷 분석부(130)는 제1 및 제2 업링크(UL) GTP-U TEID가 동일하고, 제1 및 제2 사용자 단말 식별 번호가 동일한지 비교할 수 있다.Next, the packet analyzer 130 determines whether the session information (e.g., MSISDN) corresponding to the second uplink (UL) GTP-U TEID exists in the session information storage unit 140 (S207). The packet analyzer 130 may determine whether a first uplink (UL) GTP-U TEID equal to the second uplink (UL) GTP-U TEID exists in the session information. Then, if the session information (e.g., MSISDN) exists, the extracted second uplink (UL) GTP-U TEID and the second user terminal identification number are stored in the packet analyzer 130 as the session information (MSISDN)) (S208). The packet analyzer 130 can compare whether the first and second uplink (UL) GTP-U TEIDs are the same and the first and second user terminal identification numbers are the same.

이어서, 세션 정보(예를 들어, MSISDN)와 일치하면, 패킷 처리부(150)에서, 상기 GTP-U 패킷을 전송 처리한다(S209). 또한, GTP-U 패킷 내에 MMS 메시지가 존재하지 않거나, GTP-U 패킷 내에 존재하는 MMS 메시지가 m-send-req 메시지가 아니거나, 세션 정보가 존재하지 않는 경우에도, 패킷 처리부(150)에서, 상기 GTP-U 패킷을 전송 처리한다. Subsequently, if it matches the session information (for example, MSISDN), the packet processing unit 150 transfers the GTP-U packet (S209). Also, even if the MMS message does not exist in the GTP-U packet, the MMS message existing in the GTP-U packet is not the m-send-req message, or the session information does not exist, And processes the GTP-U packet.

만약, 세션 정보(예를 들어, MSISDN)와 일치하지 않으면, 비정상 MMS 메시지 탐지 정보를 생성하고(S210), 비정상 MMS 메시지를 처리한 후(S211), 종료한다. 도 17에는 위변조 MMS 메시지 탐지 정보에 대한 구조가 도시되어 있다. If it does not match the session information (for example, MSISDN), the abnormal MMS message detection information is generated (S210), the abnormal MMS message is processed (S211), and the process ends. FIG. 17 shows the structure of the forgery-and-falsification MMS message detection information.

도 18은 본 발명의 다른 실시예에 따른 비정상 MMS 메시지 탐지 장치를 설명하기 위한 블록도이다. 설명의 편의를 위하여, 도 1과 차이점을 중점으로 하여 설명하기로 한다.18 is a block diagram illustrating an apparatus for detecting an abnormal MMS message according to another embodiment of the present invention. For convenience of explanation, the differences from FIG. 1 will be mainly described.

도 18을 참조하면, 본 발명의 다른 실시예에 따른 비정상 MMS 메시지 탐지 장치(300)는 NIC(310a, 310b), GTP-U 패킷 정보 추출부(320), 패킷 분석부(330), 세션 정보 저장부(340), 패킷 처리부(350), 로그 저장부(360), 패킷 분류부(370), GTP-C 패킷 정보 추출부(380), 세션 정보 생성부(390)를 포함한다.Referring to FIG. 18, an apparatus 300 for detecting abnormal MMS messages according to another exemplary embodiment of the present invention includes NICs 310a and 310b, a GTP-U packet information extractor 320, a packet analyzer 330, A GTP-C packet information extraction unit 380, and a session information generation unit 390. The storage unit 340, the packet processing unit 350, the log storage unit 360, the packet classification unit 370, the GTP-C packet information extraction unit 380,

NIC(310a)는 GTP 패킷을 수신하여 패킷 분류부(370)에 전송하고, NIC(310b)는 패킷 처리부(350)의 제어 신호에 따라 GTP 패킷을 전송(forward)하거나 차단(drop)할 수 있다.The NIC 310a receives the GTP packet and transmits it to the packet classifying unit 370 and the NIC 310b may forward or drop the GTP packet according to the control signal of the packet processing unit 350 .

GTP-U 패킷 정보 추출부(120)는 GTP-U 패킷의 헤더로부터 제2 업링크(UL) GTP-U TEID를 추출할 수 있다. GTP-U 패킷 정보 추출부(120)는 GTP-U 패킷의 페이로드로부터 MMS 메시지를 추출하고, MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출할 수 있다.The GTP-U packet information extracting unit 120 may extract the second uplink (UL) GTP-U TEID from the header of the GTP-U packet. The GTP-U packet information extracting unit 120 extracts the MMS message from the payload of the GTP-U packet and extracts the second user terminal identification number from the MMS message.

패킷 분석부(330)는 제1 및 제2 업링크(UL) GTP-U TEID가 동일하고, 제1 및 제2 사용자 단말 식별 번호가 동일한지 비교하여 비정상 MMS 메시지를 탐지할 수 있다.The packet analyzer 330 can detect an abnormal MMS message by comparing whether the first and second uplink (UL) GTP-U TEIDs are the same and whether the first and second user terminal identification numbers are the same.

세션 정보 저장부(340)는 제1 업링크(UL) GTP-U TEID 및 제1 사용자 단말 식별 번호를 포함하는 세션 정보를 미리 저장할 수 있다.The session information storage unit 340 may previously store the session information including the first uplink (UL) GTP-U TEID and the first user terminal identification number.

패킷 처리부(350)는 패킷 분석부(330)의 비정상 MMS 메시지 탐지 결과에 따라 GTP 패킷을 전송하거나 차단하도록 NIC(310b)를 제어할 수 있다.The packet processor 350 may control the NIC 310b to transmit or block the GTP packet according to the detection result of the abnormal MMS message of the packet analyzer 330. [

로그 저장부(360)는 비정상 MMS 메시지의 탐지 결과에 따라 상기 GTP-U 패킷이 차단되면, 탐지 로그를 기록할 수 있다The log storage unit 360 can record a detection log when the GTP-U packet is blocked according to the detection result of the abnormal MMS message

패킷 분류부(370)는 GTP 패킷을 분류한다. 패킷 분류부(370)는 GTP 패킷을 GTP-C 패킷과 GTP-U 패킷으로 분류할 수 있다. 패킷 분류부(370)는 분류 결과에 따라 GTP-C 패킷은 GTP-C 패킷 정보 추출부(380)에 전송하고, GTP-U 패킷은 GTP-U 패킷 정보 추출부(320)에 전송할 수 있다.The packet classifier 370 classifies GTP packets. The packet classifier 370 can classify GTP packets into GTP-C packets and GTP-U packets. The packet classifying unit 370 may transmit the GTP-C packet to the GTP-C packet information extracting unit 380 and the GTP-U packet to the GTP-U packet information extracting unit 320 according to the classification result.

GTP-C 패킷 정보 추출부(380)는 GTP-C 패킷으로부터 제1 업링크(UL) GTP-U TEID 및 제1 사용자 단말 식별 번호를 추출할 수 있다. GTP-C 패킷 정보 추출부(380)는 GTP-C 패킷으로부터 업링크(UL) GTP-C TEID, 다운링크(DL) GTP-C TEID를 더 추출할 수도 있다.The GTP-C packet information extracting unit 380 may extract the first uplink (UL) GTP-U TEID and the first user terminal identification number from the GTP-C packet. The GTP-C packet information extractor 380 may further extract an uplink (UL) GTP-C TEID and a downlink (DL) GTP-C TEID from the GTP-C packet.

세션 정보 생성부(390)는 GTP-C 패킷 정보 추출부(380)에 의해 추출된 제1 업링크(UL) GTP-U TEID 및 제1 사용자 단말 식별 번호를 포함하는 세션 정보를 생성할 수 있다.The session information generating unit 390 can generate session information including the first uplink (UL) GTP-U TEID and the first user terminal identification number extracted by the GTP-C packet information extracting unit 380 .

도 19는 4G 네트워크 내부에서 GTP 터널의 생성 과정을 설명하기 위한 도면이다.19 is a diagram for explaining a process of generating a GTP tunnel in a 4G network.

도 19를 참조하면, 4G 네트워크 내부에서 GTP 터널을 생성하기 위해 세션 생성 요청 메시지(Create Session Request)와 세션 생성 응답 메시지(Create Session Response)가 전송될 수 있다. 세션 생성 요청 메시지와 세션 생성 응답 메시지는 GTP-C 패킷에 포함되어 전송된다.Referring to FIG. 19, a session creation request message (Create Session Request) and a session creation response message (Create Session Response) may be transmitted to create a GTP tunnel in the 4G network. The session creation request message and the session creation response message are transmitted in the GTP-C packet.

MME(1300)가 S-GW(1400)에 세션 생성 요청 메시지를 전송하고, S-GW(1400)가 P-GW(1500)에 세션 생성 요청 메시지를 전송할 수 있다. 이에 대한 응답으로, P-GW(1500)가 S-GW(1400)에 세션 생성 응답 메시지를 전송하여, S-GW(1400)와 P-GW(1500)간 S5 GTP 터널을 생성할 수 있다. 그리고, S-GW(1400)가 MMME(1300)에 세션 생성 응답 메시지를 전송하여, MME(1300)과 S-GW(1400)간 S11 GTP 터널을 생성하고, eNB(1200)와 S-GW(1400)간 S1-U GTP 터널을 생성할 수 있다. 후속하는 세션 갱신 메시지 또는 세션 삭제 메시지는 S11 GTP 터널 또는 S5 GTP 터널을 통해서 전송될 수 있다.The MME 1300 may send a session creation request message to the S-GW 1400 and the S-GW 1400 may send a session creation request message to the P-GW 1500. In response, the P-GW 1500 can generate a S5 GTP tunnel between the S-GW 1400 and the P-GW 1500 by sending a session creation response message to the S-GW 1400. The S-GW 1400 transmits a session creation response message to the MMME 1300 to create an S11 GTP tunnel between the MME 1300 and the S-GW 1400, 1400) S1-U GTP tunnel. Subsequent session update messages or session deletion messages may be transmitted via the S11 GTP tunnel or the S5 GTP tunnel.

도 19에는 명확하게 도시하지 않았으나, S1-U GTP 터널의 생성 전에, eNB(1200) 및 MME(1300) 사이, MME(1300) 및 S-GW(1400) 사이에서 추가적인 메시지가 더 송수신될 수 있다.19, additional messages may be further transmitted and received between the eNB 1200 and the MME 1300, the MME 1300, and the S-GW 1400 before the creation of the S1-U GTP tunnel .

GTP 터널의 생성 과정에서, GTP-C 패킷 정보 추출부(380)는 세션 생성 요청 메시지 및 세션 생성 응답 메시지로부터 제1 사용자 단말 식별 번호 및 제1 업링크(UL) GTP-U TEID를 추출할 수 있다.In the process of generating the GTP tunnel, the GTP-C packet information extracting unit 380 can extract the first user terminal identification number and the first uplink (UL) GTP-U TEID from the session creation request message and the session creation response message have.

도 20은 세션 생성 요청 메시지 내에 포함되는 값들을 개략적으로 설명하기 위한 도면이고, 도 21은 세션 생성 응답 메시지 내에 포함되는 값들을 개략적으로 설명하기 위한 도면이다.FIG. 20 is a view for schematically explaining values included in a session creation request message, and FIG. 21 is a view for schematically explaining values included in a session creation response message.

도 20 및 도 21을 참조하면, 세션 생성 요청 메시지의 헤더에는 Sequence Number 필드, MSISDN 필드, F-TEID 필드 등이 포함되고, 세션 생성 응답 메시지의 헤더에는 Tunnel Endpoint Identifier 필드, Sequence Number 필드, F-TEID 필드, Bearer Context 필드 등이 포함될 수 있다. 세션 생성 요청 메시지의 MSISDN 필드에는 사용자 단말 식별 번호가 기록되고, 세션 생성 응답 메시지의 Bearer Context 필드에는 업링크(UL) GTP-U TEID가 기록될 수 있다. Sequence Number 필드에 기록된 값은 요청 메시지와 응답 메시지의 매칭을 위해 사용될 수 있다.20 and 21, the header of the session creation request message includes a sequence number field, an MSISDN field, an F-TEID field, and the like. The header of the session creation response message includes a Tunnel Endpoint Identifier field, a Sequence Number field, A TEID field, a Bearer Context field, and the like. A user terminal identification number may be recorded in the MSISDN field of the session creation request message and an uplink (UL) GTP-U TEID may be recorded in the Bearer Context field of the session creation response message. The value recorded in the Sequence Number field can be used for matching the request message and the response message.

GTP-C 패킷 정보 추출부(380)는 세션 생성 요청 메시지의 MSISDN 필드로부터 사용자 단말 식별 번호를 추출하고, 세션 생성 응답 메시지의 Bearer Context 필드로부터 업링크(UL) GTP-U TEID를 추출할 수 있다. GTP-C 패킷 정보 추출부(380)는 세션 생성 요청 메시지의 F-TEID 필드로부터 다운링크(DL) GTP-C TEID를 추출하고, 세션 생성 응답 메시지의 F-TEID 필드로부터 업링크(UL) GTP-C TEID를 더 추출할 수도 있다. 업링크(UL) GTP-C TEID 및 다운링크(DL) GTP-C TEID는 세션 정보의 갱신 및 삭제를 위해 사용될 수 있다.The GTP-C packet information extracting unit 380 extracts the user terminal identification number from the MSISDN field of the session creation request message and extracts the uplink (UL) GTP-U TEID from the Bearer Context field of the session creation response message . The GTP-C packet information extractor 380 extracts the downlink (DL) GTP-C TEID from the F-TEID field of the session creation request message and extracts the uplink (UL) GTP- -C You can also extract more TEIDs. The uplink (UL) GTP-C TEID and the downlink (DL) GTP-C TEID may be used for updating and deleting session information.

도 22는 본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 시스템을 설명하기 위한 블록도이다. 설명의 편의를 위하여 도 18과 차이점을 중점으로 하여 설명하기로 한다.22 is a block diagram illustrating an abnormal MMS message detection system according to an embodiment of the present invention. For convenience of description, differences from FIG. 18 will be mainly described.

도 22를 참조하면, 본 발명의 일 실시예에 따른 비정상 MMS 메시지 탐지 시스템(400)은 세션 정보 수집 장치(410)와 비정상 MMS 메시지 탐지 장치(420)를 포함한다.Referring to FIG. 22, an abnormal MMS message detection system 400 according to an exemplary embodiment of the present invention includes a session information collection apparatus 410 and an abnormal MMS message detection apparatus 420.

세션 정보 수집 장치(410)는 NIC(411a, 411b), GTP-C 패킷 정보 추출부(408), 세션 정보 생성부(409), 패킷 처리부(405)를 포함하여 구성될 수 있다.The session information collection device 410 may include NICs 411a and 411b, a GTP-C packet information extraction unit 408, a session information generation unit 409, and a packet processing unit 405. [

비정상 MMS 메시지 탐지 장치(420)는 NIC(421a, 421b), GTP-U 패킷 정보 추출부(422), 패킷 분석부(423), 세션 정보 저장부(424), 패킷 처리부(425), 로그 저장부(426)을 포함하여 구성될 수 있다.The abnormal MMS message detection apparatus 420 includes NICs 421a and 421b, a GTP-U packet information extraction unit 422, a packet analysis unit 423, a session information storage unit 424, a packet processing unit 425, (426). ≪ / RTI >

도 22의 비정상 MMS 메시지 탐지 시스템(400)은 GTP-C 패킷으로부터 제1 업링크(UL) GTP-U TEID 및 제1 사용자 단말 식별 번호를 추출하고, 이를 포함하는 세션 정보를 생성하는 구성 요소와, GTP-U 패킷으로부터 제2 업링크(UL) GTP-U TEID 및 제2 사용자 단말 식별 번호를 추출하고, 세션 정보와의 비교 결과에 따라 비정상 MMS 메시지를 탐지하는 구성 요소가 물리적으로 분리된 경우를 도시한 것이다.The abnormal MMS message detection system 400 of FIG. 22 includes a component for extracting a first uplink (UL) GTP-U TEID and a first user terminal identification number from a GTP-C packet and generating session information including the first uplink , Extracts the second uplink (UL) GTP-U TEID and the second user terminal identification number from the GTP-U packet, and if the component that detects the abnormal MMS message is physically separated according to the result of the comparison with the session information FIG.

GTP-C 패킷 정보 추출부(408)는 GTP-C 패킷으로부터 제1 업링크(UL) GTP-U TEID 및 제1 사용자 단말 식별 번호를 추출할 수 있다.The GTP-C packet information extracting unit 408 can extract the first uplink (UL) GTP-U TEID and the first user terminal identification number from the GTP-C packet.

세션 정보 생성부(409)는 GTP-C 패킷 정보 추출부(408)에 의해 추출된 제1 업링크(UL) GTP-U TEID 및 제1 사용자 단말 식별 번호를 포함하는 세션 정보를 생성할 수 있다.The session information generation unit 409 can generate session information including the first uplink (UL) GTP-U TEID and the first user terminal identification number extracted by the GTP-C packet information extraction unit 408 .

GTP-U 패킷 정보 추출부(422)는 GTP-U 패킷의 헤더로부터 업링크(UL) GTP-U TEID를 추출하고, GTP-U 패킷의 페이로드로부터 MMS 메시지를 추출하고, MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출할 수 있다.The GTP-U packet information extracting unit 422 extracts the uplink (UL) GTP-U TEID from the header of the GTP-U packet, extracts the MMS message from the payload of the GTP-U packet, The user terminal identification number can be extracted.

패킷 분석부(423)는 세션 정보 저장부(424)에 저장된 세션 정보를 이용하여, 제1 및 제2 업링크(UL) GTP-U TEID와, 제1 및 제2 사용자 단말 식별 번호의 비교 결과에 따라 비정상 MMS 메시지를 탐지할 수 있다.The packet analyzing unit 423 analyzes the first and second uplink (UL) GTP-U TEIDs and the comparison results of the first and second user terminal identification numbers using the session information stored in the session information storage unit 424 Lt; RTI ID = 0.0 > MMS < / RTI >

세션 정보 저장부(424)는 세션 정보 수집 장치(410)으로부터 수신한 세션 정보를 저장할 수 있다.The session information storage unit 424 may store the session information received from the session information collection device 410. [

패킷 처리부(425)는 패킷 분석부(423)의 비정상 MMS 메시지 탐지 결과에 따라 GTP-U 패킷을 전송하거나 차단하도록 NIC(421b)를 제어할 수 있다.The packet processing unit 425 may control the NIC 421b to transmit or block the GTP-U packet according to the detection result of the abnormal MMS message of the packet analysis unit 423. [

도 23은 본 발명의 일 실시예에 따른 세션 정보 수집 방법을 설명하기 위한 흐름도이다.23 is a flowchart illustrating a method of collecting session information according to an embodiment of the present invention.

도 23을 참조하면, 본 발명의 일 실시예에 따른 세션 정보 수집 방법은 먼저, GTP-C 패킷을 수신한다(S501).Referring to FIG. 23, a session information collection method according to an embodiment of the present invention first receives a GTP-C packet (S501).

이어서, GTP-C 패킷 정보 추출부(380, 408)에서, GTP-C 패킷의 정보를 추출하고(S502), GTP-C 패킷이 세션 생성 메시지를 포함하는지 판단한다(S503).Next, the GTP-C packet information extracting units 380 and 408 extract information of the GTP-C packet (S502) and determine whether the GTP-C packet includes a session creation message (S503).

이어서, GTP-C 패킷이 세션 생성 메시지를 포함하면, GTP-C 패킷 정보 추출부(380, 408)에서, GTP-C 패킷 내에 포함되는 세션 생성 메시지가 세션 생성 요청 메시지인지 판단한다(S504).If the GTP-C packet includes a session creation message, the GTP-C packet information extraction units 380 and 408 determine whether the session creation message included in the GTP-C packet is a session creation request message (S504).

이어서, GTP-C 패킷 내에 포함되는 세션 생성 메시지가 세션 생성 요청 메시지이면, GTP-C 패킷 정보 추출부(380, 408)에서, 다운링크(DL) GTP-C TEID 및 사용자 단말 식별 번호를 추출하고, 응답 플래그를 “0”으로 설정한다(S505). 예를 들어, 사용자 단말 식별 번호는 MSISDN일 수 있으나, 본 발명이 이에 한정되는 것은 아니다.Then, if the session creation message included in the GTP-C packet is a session creation request message, the GTP-C packet information extraction units 380 and 408 extract the downlink (DL) GTP-C TEID and the user terminal identification number , And sets the response flag to " 0 " (S505). For example, the user terminal identification number may be MSISDN, but the present invention is not limited thereto.

한편, GTP-C 패킷 내에 포함되는 세션 생성 메시지가 세션 생성 요청 메시지가 아니면, 즉 세션 생성 메시지가 세션 생성 응답 메시지이면, GTP-C 패킷 정보 추출부(380, 408)에서, 업링크(UL) GTP-C TEID 및 업링크(UL) GTP-U TEID를 추출하고, 응답 플래그를 "1"로 설정한다(S506).If the session creation message is not a session creation request message, i.e., the session creation message is a session creation response message, the GTP-C packet information extraction units 380 and 408 extract the uplink (UL) GTP-C TEID and uplink (UL) GTP-U TEID, and sets the response flag to "1" (S506).

한편, GTP-C 패킷이 세션 생성 메시지를 포함하지 않으면, Modify Bearer Req/Res 메시지 수신시, 업링크(UL) 및 다운링크(DL) GTP-U TEID를 변경한다(S507). 이어서, 업링크(UL) GTP-U TEID를 추출한다(S508). 그리고, 패킷 처리부(350, 405)에서, GTP-C 패킷을 전송 처리한다(S509).On the other hand, if the GTP-C packet does not include a session creation message, upon receiving the Modify Bearer Req / Res message, the uplink (UL) and downlink (DL) GTP-U TEIDs are changed (S507). Subsequently, an uplink (UL) GTP-U TEID is extracted (S508). Then, the packet processing units 350 and 405 transfer the GTP-C packet (S509).

도 24는 본 발명의 몇몇 실시예에 따른 비정상 MMS 메시지 탐지 장치 또는 시스템이 적용된 4G 네트워크의 구조를 설명하기 위한 도면이다.24 is a view for explaining the structure of a 4G network to which an apparatus or system for detecting abnormal MMS messages according to some embodiments of the present invention is applied.

도 24를 참조하면, 4G 네트워크(1000)는 무선 자원을 관리하는 4G E-RAN(Enterprise Radio Access Network)과 데이터 처리/인증/과금 등을 수행하는 4G EPC(Evolved Packet Core)를 포함하여 구성될 수 있다.Referring to FIG. 24, the 4G network 1000 includes a 4G Enterprise Radio Access Network (E-RAN) for managing radio resources and a 4G Evolved Packet Core (EPC) for performing data processing / authentication / billing .

4G E-RAN은 사용자 단말(1100), eNB(1200)을 포함할 수 있다. 예를 들어, 사용자 단말(1100)은 4G 네트워크에 가입되어 있는 휴대 단말일 수 있다. eNB(1200)는 기지국으로서 사용자 단말(1100)과 4G 네트워크 간에 무선 연결을 제공할 수 있다.The 4G E-RAN may include a user terminal 1100 and an eNB 1200. For example, the user terminal 1100 may be a mobile terminal subscribed to a 4G network. The eNB 1200 may provide a wireless connection between the user terminal 1100 and the 4G network as a base station.

4G EPC는 MME(1300), S-GW(1400), P-GW(1500), HSS(Home Subscriber Server; 1600), PCRF(Policy & Charging Rule Function; 1700)을 포함할 수 있다. MME(1300)는 eNB(1200)와 S1-MME GTP 터널을 통해서 GTP 패킷을 송수신할 수 있다. S-GW(1400)는 eNB(1200)와 S1-U GTP 터널을 통해서 GTP 패킷을 송수신할 수 있다. MME(1300)는 S-GW(1400)와 S11 GTP 터널을 통해서 GTP 패킷을 송수신할 수 있다. P-GW(1500)는 Core 네트워크의 MMS 서버(2100) 및 인터넷과 연결될 수 있다.The 4G EPC may include an MME 1300, an S-GW 1400, a P-GW 1500, a Home Subscriber Server 1600, and a Policy & Charging Rule Function 1700. The MME 1300 can send and receive GTP packets through the S1-MME GTP tunnel with the eNB 1200. [ The S-GW 1400 can send and receive GTP packets through the S1-U GTP tunnel with the eNB 1200. [ The MME 1300 can transmit and receive GTP packets through the S-GW 1400 and the S11 GTP tunnel. The P-GW 1500 can be connected to the MMS server 2100 of the Core network and the Internet.

4G 네트워크에서 S1-U GTP 터널은 데이터 트래픽을 위한 패스(path)이고, S11 GTP 터널은 시그널링을 위한 패스이고, S5 GTP 터널은 데이터 트래픽 및 시그널링을 위한 패스이다.In a 4G network, the S1-U GTP tunnel is a path for data traffic, the S11 GTP tunnel is a path for signaling, and the S5 GTP tunnel is a path for data traffic and signaling.

도 1 및 도 18을 참조하여 설명한 비정상 MMS 메시지 탐지 장치(100, 300)는 eNB(1200) 및 MME(1300)와 S-GW(1400) 사이(P1, P2), 또는 S-GW(1400)과 P-GW(1500) 사이(P3)에 제공될 수 있다. 또한, 도 1 및 도 18을 참조하여 설명한 비정상 MMS 메시지 탐지 장치(100, 300)는 S-GW(1400) 또는 P-GW(1500)의 내부 구성 요소로 제공될 수도 있다. 도 22를 참조하여 설명한 비정상 MMS 메시지 탐지 시스템(400)의 세션 정보 수집 장치(410)는 MME(1300)와 S-GW(1400) 사이(P2)에 제공되고, 비정상 MMS 메시지 탐지 장치(420)는 eNB(1200)와 S-GW(1400) 사이(P1)에 제공될 수 있다.The abnormal MMS message detection apparatuses 100 and 300 described with reference to FIGS. 1 and 18 are connected to the eNB 1200 and between the MME 1300 and the S-GW 1400 (P1 and P2) or the S-GW 1400, And the P-GW 1500 (P3). In addition, the abnormal MMS message detection apparatuses 100 and 300 described with reference to FIGS. 1 and 18 may be provided as an internal component of the S-GW 1400 or the P-GW 1500. The session information collection apparatus 410 of the abnormal MMS message detection system 400 described with reference to FIG. 22 is provided between the MME 1300 and the S-GW 1400 and is connected to the abnormal MMS message detection apparatus 420, May be provided between the eNB 1200 and the S-GW 1400 (P1).

도 24에는 명확하게 도시하지 않았으나, 4G 네트워크는 S-GW(1400)을 통해서 3G 네트워크, 펨토셀 네트워크 등과 연동될 수 있다.24, the 4G network can be interworked with the 3G network, the femtocell network, and the like through the S-GW 1400. [

본 발명의 실시예들과 관련하여 설명된 방법 또는 알고리즘의 단계는, 프로세서에 의해 실행되는 하드웨어 모듈, 소프트웨어 모듈, 또는 그 2 개의 결합으로 직접 구현될 수 있다. 소프트웨어 모듈은 RAM 메모리, 플래시 메모리, ROM 메모리, EPROM 메모리, EEPROM 메모리, 레지스터, 하드 디스크, 착탈형 디스크, CD-ROM, 또는 본 발명의 기술 분야에서 잘 알려진 임의의 형태의 컴퓨터로 읽을 수 있는 기록 매체에 상주할 수도 있다. 예시적인 기록 매체는 프로세서에 연결되며, 그 프로세서는 기록 매체로부터 정보를 독출할 수 있고 기록 매체에 정보를 기입할 수 있다. 다른 방법으로, 기록 매체는 프로세서와 일체형일 수도 있다. 프로세서 및 기록 매체는 주문형 집적회로(ASIC) 내에 상주할 수도 있다. ASIC는 사용자 단말기 내에 상주할 수도 있다. 다른 방법으로, 프로세서 및 기록 매체는 사용자 단말기 내에 개별 구성 요소로서 상주할 수도 있다.The steps of a method or algorithm described in connection with the embodiments of the invention may be embodied directly in hardware, software modules, or a combination of the two, executed by a processor. A software module may reside in RAM memory, flash memory, ROM memory, EPROM memory, EEPROM memory, registers, a hard disk, a removable disk, a CD-ROM, or any form of computer readable recording medium known in the art Lt; / RTI > An exemplary recording medium is coupled to a processor, which is capable of reading information from, and writing information to, the recording medium. Alternatively, the recording medium may be integral with the processor. The processor and the recording medium may reside in an application specific integrated circuit (ASIC). The ASIC may reside within the user terminal. Alternatively, the processor and the recording medium may reside as discrete components in a user terminal.

이상 첨부된 도면을 참조하여 본 발명의 실시예를 설명하였지만, 본 발명이 속하는 기술분야에서 통상의 지식을 가진 자는 본 발명이 그 기술적 사상이나 필수적인 특징을 변경하지 않고서 다른 구체적인 형태로 실시될 수 있다는 것을 이해할 수 있을 것이다. 그러므로 이상에서 기술한 실시예들은 모든 면에서 예시적인 것이며 한정적이 아닌 것으로 이해해야만 한다.While the present invention has been described in connection with what is presently considered to be practical exemplary embodiments, it is to be understood that the invention is not limited to the disclosed embodiments, but, on the contrary, You will understand. It is therefore to be understood that the above-described embodiments are illustrative in all aspects and not restrictive.

100: 비정상 MMS 메시지 탐지 장치 110a, 110b: NIC
120: 패킷 정보 추출부 130: 패킷 분석부
140: 세션 정보 저장부 150; 패킷 처리부
160: 로그 저장부
100: abnormal MMS message detection device 110a, 110b: NIC
120: Packet information extracting unit 130: Packet analyzing unit
140: a session information storage unit 150; The packet processor
160: log storage unit

Claims (29)

제1 GTP-U TEID 및 제1 사용자 단말 식별 번호를 포함하는 세션 정보를 저장하는 세션 정보 저장부;
GTP-U 패킷의 헤더로부터 제2 GTP-U TEID를 추출하고, 상기 GTP-U 패킷의 페이로드로부터 MMS(Multimedia Messaging Service) 메시지를 추출하고, 상기 MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출하는 패킷 정보 추출부; 및
상기 제1 및 제2 GTP-U TEID가 동일하고 상기 제1 및 제2 사용자 단말 식별 번호가 동일하지 않는 경우에 상기 GTP-U 패킷을 차단하고, 상기 세션 정보 내에 상기 제2 GTP-U TEID와 동일한 상기 제1 GTP-U TEID가 존재하지 않는 경우에 상기 GTP-U 패킷을 전송하는 패킷 처리부를 포함하되,
상기 MMS 메시지는 m-send-req 메시지를 포함하는 비정상 MMS 메시지 탐지 장치.
A session information storage for storing session information including a first GTP-U TEID and a first user terminal identification number;
Extracts a second GTP-U TEID from the header of the GTP-U packet, extracts a Multimedia Messaging Service (MMS) message from the payload of the GTP-U packet, and extracts a second user terminal identification number from the MMS message A packet information extracting unit; And
Wherein the GTP-U packet is blocked if the first and second GTP-U TEIDs are the same and the first and second user terminal identification numbers are not the same, And a packet processor for transmitting the GTP-U packet when the same first GTP-U TEID does not exist,
Wherein the MMS message comprises an m-send-req message.
삭제delete 제 1항에 있어서,
상기 패킷 처리부는, 상기 MMS 메시지가 상기 m-send-req 메시지가 아니면, 상기 GTP-U 패킷을 차단하지 않고 전송하는 비정상 MMS 메시지 탐지 장치.
The method according to claim 1,
Wherein the packet processing unit transmits the GTP-U packet without blocking if the MMS message is not the m-send-req message.
제 1항에 있어서,
상기 패킷 정보 추출부는, 상기 MMS 메시지의 From 필드로부터 상기 제2 사용자 단말 식별 번호를 추출하는 비정상 MMS 메시지 탐지 장치.
The method according to claim 1,
Wherein the packet information extractor extracts the second user terminal identification number from the From field of the MMS message.
제 1항에 있어서,
상기 제1 및 제2 GTP-U TEID가 동일한지, 상기 제1 및 제2 사용자 단말 식별 번호가 동일한지 비교하는 패킷 분석부를 더 포함하는 비정상 MMS 메시지 탐지 장치.
The method according to claim 1,
Further comprising a packet analyzer for comparing the first and second GTP-U TEIDs to determine whether the first and second user terminal identification numbers are the same.
제 1항에 있어서,
상기 GTP-U 패킷이 차단되면, 상기 제2 GTP-U TEID 및 상기 제2 사용자 단말 식별 번호 중 적어도 하나를 기록하는 로그 저장부를 더 포함하는 비정상 MMS 메시지 탐지 장치.
The method according to claim 1,
And a log storage unit for recording at least one of the second GTP-U TEID and the second user terminal identification number when the GTP-U packet is blocked.
제 1항에 있어서,
상기 제1 및 제2 사용자 단말 식별 번호는, MSISDN(Mobile Station International Subscriber Directory Number)을 포함하는 비정상 MMS 메시지 탐지 장치.
The method according to claim 1,
Wherein the first and second user terminal identification numbers comprise Mobile Station International Subscriber Directory Numbers (MSISDN).
제 1항에 있어서,
상기 GTP-U 패킷은, 아웃바운드(outbound) GTP-U 패킷을 포함하는 비정상 MMS 메시지 탐지 장치.
The method according to claim 1,
Wherein the GTP-U packet comprises an outbound GTP-U packet.
제 1항에 있어서,
상기 GTP-U 패킷은, eNB와 S-GW간 생성되는 S1-U GTP 터널 또는 S-GW와 P-GW간 생성되는 S5 GTP 터널 중 적어도 하나에서 전송되는 비정상 MMS 메시지 탐지 장치.
The method according to claim 1,
Wherein the GTP-U packet is transmitted in at least one of an S1-U GTP tunnel generated between the eNB and the S-GW, or an S5 GTP tunnel generated between the S-GW and the P-GW.
GTP-C 패킷으로부터 제1 GTP-U TEID 및 제1 사용자 단말 식별 번호를 추출하는 GTP-C 패킷 정보 추출부;
상기 제1 GTP-U TEID 및 상기 제1 사용자 단말 식별 번호를 포함하는 세션 정보를 저장하는 세션 정보 저장부;
GTP-U 패킷의 헤더로부터 제2 GTP-U TEID를 추출하고, 상기 GTP-U 패킷의 페이로드로부터 MMS 메시지를 추출하고, 상기 MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출하는 GTP-U 패킷 정보 추출부; 및
상기 제1 및 제2 GTP-U TEID와, 상기 제1 및 제2 사용자 단말 식별 번호의 비교 결과에 따라 상기 GTP-U 패킷을 차단하거나 전송하는 패킷 처리부를 포함하되,
상기 GTP-C 패킷 정보 추출부는, 제1 GTP-C 패킷으로부터 상기 제1 사용자 단말 식별 번호를 추출하고, 상기 제1 GTP-C 패킷과 다른 제2 GTP-C 패킷으로부터 상기 제1 GTP-U TEID를 추출하는 비정상 MMS 메시지 탐지 장치.
A GTP-C packet information extracting unit for extracting a first GTP-U TEID and a first user terminal identification number from a GTP-C packet;
A session information storage unit for storing session information including the first GTP-U TEID and the first user terminal identification number;
Extracting a second GTP-U TEID from the header of the GTP-U packet, extracting an MMS message from the payload of the GTP-U packet, extracting a second user terminal identification number from the MMS message, An extraction unit; And
And a packet processor for blocking or transmitting the GTP-U packet according to a result of the comparison between the first and second GTP-U TEIDs and the first and second user terminal identification numbers,
The GTP-C packet information extracting unit extracts the first user terminal identification number from the first GTP-C packet, extracts the first GTP-C TE packet from the second GTP-C packet different from the first GTP- And extracting the abnormal MMS message.
삭제delete 제 10항에 있어서,
상기 제1 GTP-C 패킷은 세션 생성 요청(Create Session Request) 메시지를 포함하고, 상기 제2 GTP-C 패킷은 세션 생성 응답(Create Session Response) 메시지를 포함하는 비정상 MMS 메시지 탐지 장치.
11. The method of claim 10,
Wherein the first GTP-C packet includes a Create Session Request message and the second GTP-C packet includes a Create Session Response message.
제 10항에 있어서,
상기 GTP-C 패킷 정보 추출부는 상기 GTP-C 패킷으로부터 GTP-C TEID를 더 추출하고,
상기 세션 정보 저장부는, 상기 GTP-C 패킷이 세션 갱신 요청(Modify Bearer Request) 메시지 또는 세션 갱신 응답(Modify Bearer Response) 메시지를 포함하는 경우에 상기 GTP-C TEID에 대응하는 상기 세션 정보를 갱신하여 저장하는 비정상 MMS 메시지 탐지 장치.
11. The method of claim 10,
The GTP-C packet information extracting unit further extracts a GTP-C TEID from the GTP-C packet,
The session information storage unit updates the session information corresponding to the GTP-C TEID when the GTP-C packet includes a Modify Bearer Request message or a Modify Bearer Response message Storing an abnormal MMS message detection device.
제 10항에 있어서,
상기 GTP-C 패킷 정보 추출부는 상기 GTP-C 패킷으로부터 GTP-C TEID를 더 추출하고,
상기 세션 정보 저장부는, 상기 GTP-C 패킷이 세션 삭제 요청(Delete Session Request) 메시지 또는 세션 삭제 응답(Delete Session Response) 메시지를 포함하는 경우에 상기 GTP-C TEID에 대응하는 상기 세션 정보를 삭제하는 비정상 MMS 메시지 탐지 장치.
11. The method of claim 10,
The GTP-C packet information extracting unit further extracts a GTP-C TEID from the GTP-C packet,
The session information storage unit deletes the session information corresponding to the GTP-C TEID when the GTP-C packet includes a Delete Session Request message or a Delete Session Response message Abnormal MMS message detection device.
제 10항에 있어서,
상기 제1 및 제2 GTP-U TEID가 동일한지, 상기 제1 및 제2 사용자 단말 식별 번호가 동일한지 비교하는 패킷 분석부를 더 포함하는 비정상 MMS 메시지 탐지 장치.
11. The method of claim 10,
Further comprising a packet analyzer for comparing the first and second GTP-U TEIDs to determine whether the first and second user terminal identification numbers are the same.
제 10항에 있어서,
상기 GTP-U 패킷 정보 추출부는, 상기 MMS 메시지의 From 필드로부터 상기 제2 사용자 단말 식별 번호를 추출하는 비정상 MMS 메시지 탐지 장치.
11. The method of claim 10,
Wherein the GTP-U packet information extracting unit extracts the second user terminal identification number from the From field of the MMS message.
제 10항에 있어서,
상기 제1 및 제2 사용자 단말 식별 번호는, MSISDN을 포함하는 비정상 MMS 메시지 탐지 장치.
11. The method of claim 10,
Wherein the first and second user terminal identification numbers comprise an MSISDN.
제 10항에 있어서,
상기 GTP-U 패킷은, 아웃바운드 GTP-U 패킷을 포함하는 비정상 MMS 메시지 탐지 장치.
11. The method of claim 10,
Wherein the GTP-U packet comprises an outbound GTP-U packet.
제 10항에 있어서,
상기 GTP-U 패킷은, eNB와 S-GW간 생성되는 S1-U GTP 터널 또는 S-GW와 P-GW간 생성되는 S5 GTP 터널 중 적어도 하나에서 전송되는 비정상 MMS 메시지 탐지 장치.
11. The method of claim 10,
Wherein the GTP-U packet is transmitted in at least one of an S1-U GTP tunnel generated between the eNB and the S-GW, or an S5 GTP tunnel generated between the S-GW and the P-GW.
GTP-C 패킷으로부터 제1 GTP-U TEID 및 제1 사용자 단말 식별 번호를 추출하는 GTP-C 패킷 정보 추출부와,
상기 제1 GTP-U TEID 및 상기 제1 사용자 단말 식별 번호를 포함하는 세션 정보를 생성하는 세션 정보 생성부로 구성된 세션 정보 수집 장치; 및
GTP-U 패킷의 헤더로부터 제2 GTP-U TEID를 추출하고, 상기 GTP-U 패킷의 페이로드로부터 MMS 메시지를 추출하고, 상기 MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출하는 GTP-U 패킷 정보 추출부와,
상기 세션 정보 수집 장치로부터 수신한 상기 세션 정보를 이용하여, 상기 제1 및 제2 GTP-U TEID와, 상기 제1 및 제2 사용자 단말 식별 번호의 비교 결과에 따라 상기 GTP-U 패킷을 차단하거나 전송하는 패킷 처리부로 구성된 비정상 MMS 메시지 탐지 장치를 포함하되,
상기 GTP-C 패킷은 MME와 S-GW간 생성되는 S11 터널에서 전송되고, 상기 GTP-U 패킷은 eNB와 상기 S-GW간 생성되는 S1-U 터널에서 전송되는 비정상 MMS 메시지 탐지 시스템.
A GTP-C packet information extracting unit for extracting a first GTP-U TEID and a first user terminal identification number from a GTP-C packet;
A session information collecting unit configured to generate session information including the first GTP-U TEID and the first user terminal identification number; And
Extracting a second GTP-U TEID from the header of the GTP-U packet, extracting an MMS message from the payload of the GTP-U packet, extracting a second user terminal identification number from the MMS message, An extracting unit,
Using the session information received from the session information collection device, blocks the GTP-U packet according to the comparison result of the first and second GTP-U TEIDs and the first and second user terminal identification numbers And an abnormal MMS message detection unit configured to transmit the packet to the mobile station,
Wherein the GTP-C packet is transmitted in an S11 tunnel generated between an MME and an S-GW, and the GTP-U packet is transmitted in an S1-U tunnel generated between an eNB and the S-GW.
삭제delete GTP-U 패킷을 수신하는 단계;
상기 GTP-U 패킷의 헤더로부터 제2 GTP-U TEID를 추출하고, 상기 GTP-U 패킷의 페이로드로부터 MMS 메시지를 추출하고, 상기 MMS 메시지로부터 제2 사용자 단말 식별 번호를 추출하는 단계;
세션 정보의 제1 GTP-U TEID와 상기 제2 GTP-U TEID가 동일한지, 상기 세션 정보의 제1 사용자 단말 식별 번호와 상기 제2 사용자 단말 식별 번호가 동일한지 비교하는 단계; 및
상기 제1 및 제2 GTP-U TEID가 동일하고 상기 제1 및 제2 사용자 단말 식별 번호가 동일하지 않는 경우에 상기 GTP-U 패킷을 차단하는 단계를 포함하되,
상기 세션 정보 내에 상기 제2 GTP-U TEID와 동일한 상기 제1 GTP-U TEID가 존재하지 않는 경우에 상기 GTP-U 패킷을 전송하는 비정상 MMS 메시지 탐지 방법.
Receiving a GTP-U packet;
Extracting a second GTP-U TEID from the header of the GTP-U packet, extracting an MMS message from the payload of the GTP-U packet, and extracting a second user terminal identification number from the MMS message;
Comparing whether the first GTP-U TEID of the session information is identical to the second GTP-U TEID, whether the first user terminal identification number of the session information is the same as the second user terminal identification number; And
Blocking the GTP-U packet if the first and second GTP-U TEIDs are the same and the first and second user terminal identification numbers are not the same,
Transmitting the GTP-U packet when the first GTP-U TEID equal to the second GTP-U TEID does not exist in the session information.
삭제delete 제 22항에 있어서,
상기 MMS 메시지는 m-send-req 메시지를 포함하는 비정상 MMS 메시지 탐지 방법.
23. The method of claim 22,
Wherein the MMS message includes an m-send-req message.
제 24항에 있어서,
상기 MMS 메시지가 상기 m-send-req 메시지가 아니면, 상기 GTP-U 패킷을 차단하지 않고 전송하는 비정상 MMS 메시지 탐지 방법.
25. The method of claim 24,
And transmitting the GTP-U packet without blocking if the MMS message is not the m-send-req message.
제 22항에 있어서,
상기 제2 사용자 단말 식별 번호를 추출하는 단계는, 상기 MMS 메시지의 From 필드로부터 상기 제2 사용자 단말 식별 번호를 추출하는 비정상 MMS 메시지 탐지 방법.
23. The method of claim 22,
Wherein the extracting of the second user terminal identification number extracts the second user terminal identification number from the From field of the MMS message.
제 22항에 있어서,
상기 제1 및 제2 사용자 단말 식별 번호는, MSISDN을 포함하는 비정상 MMS 메시지 탐지 방법.
23. The method of claim 22,
Wherein the first and second user terminal identification numbers comprise an MSISDN.
제 22항에 있어서,
상기 GTP-U 패킷은, 아웃바운드 GTP-U 패킷을 포함하는 비정상 MMS 메시지 탐지 방법.
23. The method of claim 22,
Wherein the GTP-U packet comprises an outbound GTP-U packet.
제 22항에 있어서,
상기 GTP-U 패킷은, eNB와 S-GW간 생성되는 S1-U GTP 터널 또는 S-GW와 P-GW간 생성되는 S5 GTP 터널 중 적어도 하나에서 전송되는 비정상 MMS 메시지 탐지 방법.
23. The method of claim 22,
Wherein the GTP-U packet is transmitted in at least one of the S1-U GTP tunnel generated between the eNB and the S-GW or the S5 GTP tunnel generated between the S-GW and the P-GW.
KR20140016109A 2014-02-12 2014-02-12 Apparatus and method for detecting abnormal MMS message in 4G mobile network KR101499022B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR20140016109A KR101499022B1 (en) 2014-02-12 2014-02-12 Apparatus and method for detecting abnormal MMS message in 4G mobile network

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR20140016109A KR101499022B1 (en) 2014-02-12 2014-02-12 Apparatus and method for detecting abnormal MMS message in 4G mobile network

Publications (1)

Publication Number Publication Date
KR101499022B1 true KR101499022B1 (en) 2015-03-05

Family

ID=53026371

Family Applications (1)

Application Number Title Priority Date Filing Date
KR20140016109A KR101499022B1 (en) 2014-02-12 2014-02-12 Apparatus and method for detecting abnormal MMS message in 4G mobile network

Country Status (1)

Country Link
KR (1) KR101499022B1 (en)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101834503B1 (en) * 2016-08-19 2018-03-05 (주)이지서티 Log generating method and apparatus based on packet gathering per session in big data system
WO2019151552A1 (en) * 2018-02-02 2019-08-08 (주)이지서티 Method and apparatus for generating log on basis of packet collection for each session in big data system
US10945117B1 (en) 2019-11-26 2021-03-09 Korea Internet & Security Agency Method and apparatus for detecting diameter protocol IDR message spoofing attack in mobile communication network

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20080057161A (en) * 2006-12-19 2008-06-24 주식회사 케이티프리텔 Intrusion protection device and intrusion protection method for point-to-point tunneling protocol
KR101162284B1 (en) * 2011-12-12 2012-07-13 한국인터넷진흥원 System and method for anomaly gtp packet intrusion prevention
KR20120100872A (en) * 2012-08-13 2012-09-12 한국인터넷진흥원 Apparatus and method for ip spoofing detectng in mobile environment using gtp
KR101307362B1 (en) * 2006-12-07 2013-09-12 에스케이텔레콤 주식회사 a Automatic Revocation System for Converting a arrival of the Post and Method thereof

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101307362B1 (en) * 2006-12-07 2013-09-12 에스케이텔레콤 주식회사 a Automatic Revocation System for Converting a arrival of the Post and Method thereof
KR20080057161A (en) * 2006-12-19 2008-06-24 주식회사 케이티프리텔 Intrusion protection device and intrusion protection method for point-to-point tunneling protocol
KR101162284B1 (en) * 2011-12-12 2012-07-13 한국인터넷진흥원 System and method for anomaly gtp packet intrusion prevention
KR20120100872A (en) * 2012-08-13 2012-09-12 한국인터넷진흥원 Apparatus and method for ip spoofing detectng in mobile environment using gtp

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101834503B1 (en) * 2016-08-19 2018-03-05 (주)이지서티 Log generating method and apparatus based on packet gathering per session in big data system
WO2019151552A1 (en) * 2018-02-02 2019-08-08 (주)이지서티 Method and apparatus for generating log on basis of packet collection for each session in big data system
US10945117B1 (en) 2019-11-26 2021-03-09 Korea Internet & Security Agency Method and apparatus for detecting diameter protocol IDR message spoofing attack in mobile communication network

Similar Documents

Publication Publication Date Title
KR101414231B1 (en) Apparatus and method for detecting abnormal call
US8270942B2 (en) Method for the interception of GTP-C messages
EP2642815A1 (en) Method for establishing and using public path and m2m communication method and system
JP2005184810A (en) Identification of service provided through packet data system
US10129110B2 (en) Apparatus and method of identifying a user plane identifier of a user device by a monitoring probe
CN108574667B (en) Service flow control method and device
JP2005006312A (en) Apparatus and method for creating service usage record for mobile data communication
US10785688B2 (en) Methods and systems for routing mobile data traffic in 5G networks
KR101228089B1 (en) Ip spoofing detection apparatus
US20170201533A1 (en) Mobile aware intrusion detection system
EP2978277B1 (en) Data transmission methods and gateways
EP2900004A1 (en) Mobile telecommunications network including a SAVi platform
KR101388627B1 (en) Apparatus for blocking abnormal traffic in 4g mobile network
EP2763451B1 (en) Monitoring 3g/4g handovers in telecommunications networks
KR101499022B1 (en) Apparatus and method for detecting abnormal MMS message in 4G mobile network
KR101388628B1 (en) Method for blocking abnormal traffic in 4g mobile network
KR101538309B1 (en) APPARATUS, SYSTEM AND METHOD FOR DETECTING ABNORMAL VoLTE REGISTRATION MESSAGE IN 4G MOBILE NETWORKS
US7693165B2 (en) Data processing method and device
US9510377B2 (en) Method and apparatus for managing session based on general packet radio service tunneling protocol network
KR101534161B1 (en) Apparatus and method for user session management in 4G mobile network
KR101501670B1 (en) User identification method of attack/anomaly traffic in mobile communication network
JP6767012B2 (en) Gateway device, communication method, and program
US9094852B2 (en) Implementation of packet data service in a mobile communication network
KR101785680B1 (en) Apparatus, system and method for detecting a rtp tunneling packet in 4g mobile networks
KR101418967B1 (en) A Method for Managing User Session in Mobile Communication Network

Legal Events

Date Code Title Description
GRNT Written decision to grant
LAPS Lapse due to unpaid annual fee