KR102079028B1 - Apparatus and method for generating simulated network traffic traces - Google Patents

Apparatus and method for generating simulated network traffic traces Download PDF

Info

Publication number
KR102079028B1
KR102079028B1 KR1020180039856A KR20180039856A KR102079028B1 KR 102079028 B1 KR102079028 B1 KR 102079028B1 KR 1020180039856 A KR1020180039856 A KR 1020180039856A KR 20180039856 A KR20180039856 A KR 20180039856A KR 102079028 B1 KR102079028 B1 KR 102079028B1
Authority
KR
South Korea
Prior art keywords
protocol
deformation
field
fields
modification
Prior art date
Application number
KR1020180039856A
Other languages
Korean (ko)
Other versions
KR20190116811A (en
Inventor
조완수
안미림
이창원
이행호
정창민
Original Assignee
국방과학연구소
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 국방과학연구소 filed Critical 국방과학연구소
Priority to KR1020180039856A priority Critical patent/KR102079028B1/en
Publication of KR20190116811A publication Critical patent/KR20190116811A/en
Application granted granted Critical
Publication of KR102079028B1 publication Critical patent/KR102079028B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/50Testing arrangements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/08Protocols for interworking; Protocol conversion
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/18Protocol analysers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/22Parsing or analysis of headers

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

본 발명은 비공개 프로토콜 추론 및 학습을 위한 네트워크 트래픽 트레이스를 자동으로 생성하기 위한 것으로, 특정 표준 프로토콜에 대한 프로토콜 정보를 입력받는 프로토콜 정보 입력부와, 적어도 하나의 표준 프로토콜에 관련된 정보들을 포함하는 메모리와, 입력된 프로토콜 정보에 근거하여 어느 하나의 표준 프로토콜을 선택하고, 선택된 표준 프로토콜의 헤더 필드 중 적어도 하나에 대한 변형을 수행하는 제어부, 및 상기 변형된 표준 프로토콜의 헤더 필드에 따라 임의의 값을 삽입하여 모의 네트워크 트래픽 트레이스 정보를 생성하는 네트워크 트레이스 생성부를 포함하는 것을 특징으로 한다. The present invention is to automatically generate a network traffic trace for private protocol inference and learning, a protocol information input unit for receiving protocol information for a specific standard protocol, a memory including information related to at least one standard protocol, A controller which selects any one standard protocol based on the input protocol information, performs a modification on at least one of the header fields of the selected standard protocol, and inserts an arbitrary value according to the header field of the modified standard protocol And a network trace generator for generating simulated network traffic trace information.

Description

모의 네트워크 트래픽 트레이스 모의 생성을 위한 장치 및 방법{APPARATUS AND METHOD FOR GENERATING SIMULATED NETWORK TRAFFIC TRACES}APPARATUS AND METHOD FOR GENERATING SIMULATED NETWORK TRAFFIC TRACES}

본 발명은 비공개 프로토콜 추론 및 학습을 위한 네트워크 트래픽 트레이스를 자동으로 생성하기 위한 것이다. The present invention is for automatically generating network traffic traces for private protocol inference and learning.

군사 목적의 무기 시스템은 보안 등의 다양한 목적으로 인하여 폐쇄 네트워크 시스템으로 운용되는 경우가 많다. 이에 따라 군사 목적 통신 프로토콜도 일반적인 TCP/IP 프로토콜이나 IEEE 프로토콜이 아닌 특수 프로토콜을 사용한다. 또한 이들 통신 프로토콜에 대한 상세한 규격도 대부분 공개되지 않고 있으며, 무기 시스템에 대한 물리적인 접근 역시도 거의 불가능한 환경에서 운용되고 있다.Weapon systems for military purposes are often operated as a closed network system for various purposes such as security. Accordingly, military communication protocols also use special protocols rather than the general TCP / IP or IEEE protocols. In addition, most detailed specifications of these communication protocols are not disclosed, and they are operated in environments where physical access to weapon systems is almost impossible.

이와 같은 원격지의 폐쇄 네트워크 시스템에 대한 접근은 무선 통신을 사용하는 경우 전자기 스펙트럼 기술을 이용하면 접근 가능성이 존재한다. 즉, 전자기 스펙트럼을 이용하면 무선 통신을 사용하는 폐쇄적인 원격지의 무기 시스템에 효과적으로 접근할 수 있다. 그리고 이러한 기술을 연구하는 것이 무선 네트워크 기반의 사이버 전자전이다. Such remote access to a closed network system is accessible using electromagnetic spectrum technology when using wireless communication. That is, the electromagnetic spectrum can be used to effectively access closed remote weapon systems using wireless communications. And studying these technologies is wireless network based cyber electronic warfare.

무선 네트워크 기반의 사이버 전자전에서는 전자기 스펙트럼 기술을 이용해서 폐쇄 네트워크 시스템의 운용에 이용되는 무선 통신 신호를 원격지에서 획득하여 비공개 프로토콜의 디지털 정보를 추출한다. 그리고 추출된 디지털 비트 스트림 즉, 네트워크 트래픽 트레이스를 대상으로 비공개 프로토콜의 규격 및 상태 머신 등을 파악하고 프로토콜의 취약점을 찾는다. 이때 비공개 프로토콜 규격 추론의 효율성을 지원하기 위하여 군사 목적의 다양한 프로토콜의 특징 등을 사전에 파악, 분석 및 분류하여 그 정보를 활용할 수 있다. In wireless network-based cyber warfare, electromagnetic spectrum technology is used to remotely acquire wireless communication signals used for the operation of closed network systems and to extract digital information of private protocols. In addition, it analyzes the specification and state machine of the private protocol and finds the weakness of the protocol against the extracted digital bit stream, that is, the network traffic trace. At this time, in order to support the efficiency of private protocol specification inference, the characteristics of various protocols for military purposes may be identified, analyzed, and classified in advance, and the information may be utilized.

이러한 프로토콜 추론 운용은, 폐쇄 네트워크 시스템의 운용에 사용되는 비공개 프로토콜 역시 알려지지 않은 전혀 새로운 프로토콜을 사용하는 것이 아니라, 기존에 존재하는 프로토콜을 사용하거나 혹은 보안 유지, 성능 향상, 기능 추가 등과 같은 다양한 목적에 근거하여 기존 프로토콜을 여러 가지 방식으로 변형하는 형태로 사용한다는 점에서 기인한다. This protocol inference operation is not intended to use an entirely new protocol for which private protocols used for the operation of a closed network system are unknown, but for various purposes such as using existing protocols or maintaining security, improving performance, and adding functions. This is due to the fact that the existing protocol is used in various ways.

한편 현재는 인공 신경망 기술의 발달로 이러한 비공개 프로토콜의 규격을 인공 신경망을 통해 수행할 수 있다. 그리고 이러한 인공 신경망 기술을 이용하여 비공개 프로토콜 규격의 추론 효율을 향상시키기 위해서는 보다 많은 비공개 프로토콜, 즉 변경된 프로토콜의 학습 데이터가 필요한 실정이다. Currently, with the development of artificial neural network technology, the specification of such a private protocol can be performed through artificial neural networks. In order to improve the reasoning efficiency of the private protocol specification using the artificial neural network technology, more private protocols, that is, training data of the changed protocol, are required.

그러나 다양한 방식으로 변형이 이루어지는 비공개 프로토콜의 네트워크 트래픽 트레이스를 현실에서 확보하는 것은 불가능하기 때문에, 정상적인 네트워크 트래픽 트레이스를 대상으로 사용자가 원하는 방식으로 변형을 가하고 이에 해당하는 모의 네트워크 트래픽 트레이스를 사용자가 원하는 만큼 생성하여 비공개 프로토콜의 추론 및 학습에 활용하는 기술이 필요한 실정이다. However, since it is impossible to obtain network traffic traces of private protocols that are modified in various ways in reality, it is possible to modify normal network traffic traces in the manner desired by the user, and to simulate the corresponding network traffic traces as much as the user wants. There is a need for a technology that is generated and utilized for inference and learning of private protocols.

본 발명은 전술한 문제를 해결하기 위한 것으로, 자동으로 다양하게 변형된 프로토콜의 네트워크 트래픽 트레이스를 다수 생성할 수 있도록 하는 장치 및 방법에 대한 것이다. The present invention is to solve the above problems, and relates to an apparatus and method for automatically generating a large number of network traffic traces of various modified protocols.

또한 본 발명은 기 설정된 표준 프로토콜로부터 적어도 하나의 필드의 값 또는 속성을 변경하거나, 추가 또는 삭제되도록 함으로써, 비공개 프로토콜 규격 추론에 적합한 다수의 학습 데이터가 자동으로 생성될 수 있도록 하는 장치 및 방법에 대한 것이다. In addition, the present invention relates to an apparatus and method for automatically generating a plurality of learning data suitable for inferencing private protocol specification by changing, adding or deleting the value or attribute of at least one field from a preset standard protocol. will be.

상술한 목적을 달성하기 위한 본 발명의 실시 예에 따른 모의 네트워크 트래픽 트레이스 생성 장치는, 특정 표준 프로토콜에 대한 프로토콜 정보를 입력받는 프로토콜 정보 입력부와, 적어도 하나의 표준 프로토콜에 관련된 정보들을 포함하는 메모리와, 입력된 프로토콜 정보에 근거하여 어느 하나의 표준 프로토콜을 선택하고, 선택된 표준 프로토콜의 헤더 필드 중 적어도 하나에 대한 변형을 수행하는 제어부, 및 상기 변형된 표준 프로토콜의 헤더 필드에 따라 임의의 값을 삽입하여 모의 네트워크 트래픽 트레이스 정보를 생성하는 네트워크 트레이스 생성부를 포함하는 것을 특징으로 한다. An apparatus for generating a simulated network traffic trace according to an embodiment of the present invention for achieving the above object includes a protocol information input unit for receiving protocol information on a specific standard protocol, a memory including information related to at least one standard protocol, and A control unit which selects any one standard protocol based on the input protocol information, performs a modification on at least one of the header fields of the selected standard protocol, and inserts an arbitrary value according to the header field of the modified standard protocol And a network trace generator for generating simulated network traffic trace information.

일 실시 예에 있어서, 상기 제어부는, 상기 선택된 표준 프로토콜의 각 필드 구조가 동일하게 유지되는 단순 변형, 상기 선택된 표준 프로토콜의 통계 속성이 유지하면서 프로토콜의 구조를 변경되는 동형 변형, 상기 선택된 표준 프로토콜의 통계 속성을 유지하지 않으면서 프로토콜의 구조를 변경하는 이형 변형 중 적어도 하나의 변형 속성에 따라 상기 변형을 수행하며, 상기 단순 변형은, 상기 각 필드의 필드값 변경을 포함하며, 상기 동형 변형은, 상기 각 필드의 위치 또는 길이 중 적어도 하나의 변경을 포함하고, 상기 이형 변형은, 상기 각 필드 중 적어도 하나가 삭제되거나, 적어도 하나의 새로운 필드가 추가되는 변경을 포함하는 것을 특징으로 한다. In one embodiment, the control unit, the simple modification that each field structure of the selected standard protocol remains the same, the homogeneous modification that changes the structure of the protocol while maintaining the statistical properties of the selected standard protocol, the selected standard protocol Performing the transformation according to at least one variant attribute of the heterogeneous variant that changes the structure of the protocol without maintaining statistical attributes, the simple variant comprises changing a field value of each field, wherein the isomorphic variant, And at least one change of the position or length of each field, and the heteromorphic modification includes a change in which at least one of the respective fields is deleted or at least one new field is added.

일 실시 예에 있어서, 상기 제어부는, 상기 표준 프로토콜의 필드들 중 적어도 하나를 임의로 선택 및 선택된 필드들에 적용될 변형 속성을 임의로 결정하는 자동 변형 방식 또는 사용자가 적어도 하나의 필드 및 각 필드에 적용될 변형 속성을 직접 선택하는 수동 변형 방식 중 어느 하나, 또는 상기 자동 변형 방식과 상기 수동 변형 방식 모두에 따라 상기 변형을 수행하는 것을 특징으로 한다. According to an embodiment, the controller may be configured to automatically select at least one of the fields of the standard protocol and to automatically determine a modification attribute to be applied to the selected fields, or to modify the modification to be applied to the at least one field and each field by the user. The deformation may be performed according to any one of manual deformation methods for directly selecting an attribute, or both the automatic deformation method and the manual deformation method.

일 실시 예에 있어서, 상기 자동 변형 방식에 따른 변형은, 사용자로부터 미리 입력된 변형률에 따라 이루어지며, 상기 제어부는, 상기 표준 프로토콜 헤더의 총 필드 개수에 대해, 현재 변형이 이루어진 필드들의 수를 계수한 값의 비율과, 상기 변형률을 비교하여 상기 변형률 달성 여부를 판단 및, 판단 결과에 따라 상기 변형을 재수행하는 것을 특징으로 한다. According to an embodiment, the modification according to the automatic modification is performed according to a deformation rate previously input from a user, and the controller counts the number of fields that are currently modified with respect to the total number of fields of the standard protocol header. The ratio of one value and the strain are compared to determine whether the strain is achieved, and the deformation is performed again according to the determination result.

일 실시 예에 있어서, 상기 제어부는, 상기 변형의 강도 및 수준을 나타내는 변형도를 더 입력받고, 입력된 변형도에 근거하여, 상기 변형에서 상기 단순 변형이 수행되는 비율 또는 상기 이형 변형이 수행되는 비율을 다르게 하는 것을 특징으로 한다. In an embodiment, the controller may further receive a deformation degree indicating the strength and level of the deformation, and based on the input deformation degree, the ratio of the simple deformation or the deformed deformation is performed in the deformation. It is characterized by varying the ratio.

일 실시 예에 있어서, 상기 제어부는, 상기 수행된 적어도 하나의 프로토콜 필드 변형에 따른 변형 결과를 표시하기 위한 출력부를 더 포함하고, 상기 변형 결과는, 상기 선택된 표준 프로토콜 헤더의 총 필드 개수에 대한 상기 변형이 수행된 프로토콜 필드들의 개수의 비율과, 변형 전 상기 표준 프로토콜의 헤더 정보와, 변형 후 상기 표준 프로토콜의 헤더 정보를 포함하는 것을 특징으로 한다. The control unit may further include an output unit configured to display a modification result according to the at least one protocol field modification, wherein the modification result corresponds to the total number of fields of the selected standard protocol header. And a ratio of the number of protocol fields for which the modification has been performed, header information of the standard protocol before modification, and header information of the standard protocol after modification.

일 실시 예에 있어서, 상기 메모리는, 각 표준 프로토콜에 대해 변형이 불가능한 필드들에 대한 정보를 더 포함하고, 상기 제어부는, 상기 선택된 표준 프로토콜로부터 상기 변형이 불가능한 필드들을 제외한 나머지 필드들에 대해 상기 변형을 수행하는 것을 특징으로 한다.In an embodiment, the memory may further include information on non-modifiable fields for each standard protocol, and the controller may be configured to perform the processing on the remaining fields except for the non-modifiable fields from the selected standard protocol. It is characterized by performing the deformation.

상술한 목적을 달성하기 위한 본 발명의 실시 예에 따른 모의 네트워크 트래픽 트레이스 생성 방법은, 특정 표준 프로토콜에 대한 프로토콜 정보를 입력받는 단계와, 입력된 프로토콜 정보에 따라 어느 하나의 표준 프로토콜을 선택하는 단계와, 선택된 표준 프로토콜의 헤더 필드 중 적어도 하나에 대한 변형을 수행하는 단계와, 상기 수행된 변형의 결과를 표시하는 단계, 및 상기 변형된 표준 프로토콜의 헤더 필드에 따라 임의의 값을 삽입하여 모의 네트워크 트래픽 트레이스 정보를 생성하는 단계를 포함하는 것을 특징으로 한다. In accordance with another aspect of the present invention, there is provided a method for generating a simulated network traffic trace, the method comprising: receiving protocol information on a specific standard protocol and selecting one standard protocol according to the input protocol information Performing a modification on at least one of the header fields of the selected standard protocol, displaying a result of the performed modification, and inserting a random value according to the header field of the modified standard protocol to simulate the network. Generating traffic trace information.

일 실시 예에 있어서, 상기 변형을 수행하는 단계는, 상기 선택된 표준 프로토콜 헤더 필드 중 적어도 하나에 대해, 상기 선택된 표준 프로토콜의 각 필드 구조가 동일하게 유지되는 단순 변형, 상기 선택된 표준 프로토콜의 통계 속성이 유지하면서 프로토콜의 구조를 변경되는 동형 변형, 상기 선택된 표준 프로토콜의 통계 속성을 유지하지 않으면서 프로토콜의 구조를 변경하는 이형 변형 중 적어도 하나의 변형 속성에 따라 변형을 수행하는 단계이며, 상기 단순 변형은, 상기 각 필드의 필드값 변경을 포함하며, 상기 동형 변형은, 상기 각 필드의 위치 또는 길이 중 적어도 하나의 변경을 포함하고, 상기 이형 변형은, 상기 각 필드 중 적어도 하나가 삭제되거나, 적어도 하나의 새로운 필드가 추가되는 변경을 포함하는 것을 특징으로 한다. In one embodiment, the performing of the modification may include: for at least one of the selected standard protocol header fields, a simple modification in which each field structure of the selected standard protocol remains the same; Performing the modification according to at least one modification property of the homogeneous modification that changes the structure of the protocol while maintaining the statistical properties of the selected standard protocol while maintaining the statistical property of the selected standard protocol. And changing a field value of each field, wherein the isomorphic deformation comprises changing at least one of a position or a length of each field, and wherein the at least one variant is deleted or at least one of the respective fields. It is characterized in that it includes a change to which a new field of is added.

일 실시 예에 있어서, 상기 변형을 수행하는 단계는, 상기 표준 프로토콜의 필드들 중 적어도 하나를 임의로 선택 및 선택된 필드들에 적용될 변형 속성을 임의로 결정하는 자동 변형 방식 또는 사용자가 적어도 하나의 필드 및 각 필드에 적용될 변형 속성을 직접 선택하는 수동 변형 방식 중 어느 하나, 또는 상기 자동 변형 방식과 상기 수동 변형 방식 모두에 따라 상기 변형을 수행하는 단계임을 특징으로 한다. In one embodiment, the performing of the transformation may include: an automatic modification scheme for arbitrarily selecting at least one of the fields of the standard protocol and a modification attribute to be applied to the selected fields, or at least one field by each user. And performing the deformation according to any one of manual deformation methods for directly selecting a deformation property to be applied to a field, or both the automatic deformation method and the manual deformation method.

일 실시 예에 있어서, 상기 자동 변형 방식에 따른 변형은, 사용자로부터 미리 입력된 변형률에 따라 이루어지며, 상기 제어부는, 상기 표준 프로토콜 헤더의 총 필드 개수에 대해, 현재 변형이 이루어진 필드들의 수를 계수한 값의 비율과, 상기 변형률을 비교하여 상기 변형률 달성 여부를 판단 및, 판단 결과에 따라 상기 변형을 재수행하는 것을 특징으로 한다. According to an embodiment, the modification according to the automatic modification is performed according to a deformation rate previously input from a user, and the controller counts the number of fields that are currently modified with respect to the total number of fields of the standard protocol header. The ratio of one value and the strain are compared to determine whether the strain is achieved, and the deformation is performed again according to the determination result.

일 실시 예에 있어서, 상기 변형을 수행하는 단계는, 각 표준 프로토콜에 대해 변형이 불가능한 필드들에 대한 정보를 확인하는 단계, 및 상기 선택된 표준 프로토콜로부터 상기 변형이 불가능한 필드들을 제외한 나머지 필드들에 대해 상기 변형을 수행하는 단계임을 특징으로 한다. In one embodiment, the performing of the modification may include: checking information on non-modifiable fields for each standard protocol, and rest of fields other than the non-modifiable fields from the selected standard protocol. Characterized in that the step of performing the transformation.

본 발명에 따른 네트워크 트래픽 트레이스 생성 장치 및 생성 방법의 효과에 대해 설명하면 다음과 같다.The effects of the network traffic trace generation device and the generation method according to the present invention will be described.

본 발명의 실시 예들 중 적어도 하나에 의하면, 본 발명은 자동으로 다양하게 변형된 프로토콜의 네트워크 트래픽 트레이스를 비공개 프로토콜의 추론 및 학습에 필요한 충분한 양만큼 수집, 확보되도록 할 수 있다는 효과가 있다. According to at least one of the embodiments of the present invention, the present invention has an effect that the network traffic trace of various modified protocols can be automatically collected and secured in a sufficient amount necessary for inference and learning of the private protocol.

또한 본 발명의 실시 예들 중 적어도 하나에 의하면, 본 발명은 표준 프로토콜을 기준으로 적어도 하나의 필드에 대한 변경이 이루어지도록 함으로써, 비공개 프로토콜의 추론 및 학습에 적합한 모의 학습 데이터를 자동으로 생성할 수 있다는 효과가 있다. In addition, according to at least one of the embodiments of the present invention, by changing the at least one field on the basis of the standard protocol, the present invention can automatically generate mock learning data suitable for inference and learning of private protocols It works.

도 1은 본 발명의 실시 예에 따른 모의 네트워크 트래픽 트레이스 생성 장치의 구성을 도시한 블록도이다.
도 2는 본 발명의 실시 예에 따라 모의 네트워크 트래픽 트레이스를 생성하는 과정을 도시한 흐름도이다.
도 3은 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 과정 중, 자동 변형 또는 수동 변형에 따라 네트워크 트래픽 트레이스를 생성하는 과정을 도시한 흐름도이다.
도 4는 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 과정 중, 자동 변형이 선택된 경우에 난수를 이용하여 변경을 수행하는 동작 과정의 예를 도시한 흐름도이다.
도 5 내지 도 7은 본 발명의 실시 예에 따라 표준 프로토콜의 필드들 중 적어도 하나에 대한 변경이 수행되는 예시도들이다.
도 8은 본 발명의 실시 예에 따라 변경이 수행되기 전의 프로토콜 헤더와, 변경이 수행된 후의 프로토콜 헤더의 예를 도시한 예시도이다.
도 9는 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 장치의 인터페이스 예를 도시한 예시도이다.
1 is a block diagram showing the configuration of a simulation network traffic trace generation device according to an embodiment of the present invention.
2 is a flowchart illustrating a process of generating a simulated network traffic trace according to an embodiment of the present invention.
3 is a flowchart illustrating a process of generating a network traffic trace according to an automatic modification or a manual modification during a network traffic trace generation process according to an embodiment of the present invention.
4 is a flowchart illustrating an example of an operation of performing a change using a random number when automatic modification is selected during a network traffic trace generation process according to an embodiment of the present invention.
5 to 7 are exemplary diagrams in which a change to at least one of the fields of the standard protocol is performed according to an embodiment of the present invention.
8 is an exemplary diagram illustrating an example of a protocol header before a change is performed and a protocol header after the change is performed according to an embodiment of the present invention.
9 is an exemplary view illustrating an interface of a network traffic trace generation device according to an embodiment of the present invention.

본 명세서에서 사용되는 기술적 용어는 단지 특정한 실시 예를 설명하기 위해 사용된 것으로, 본 발명을 한정하려는 의도가 아님을 유의해야 한다. 또한, 본 명세서에서 사용되는 단수의 표현은 문맥상 명백하게 다르게 뜻하지 않는 한, 복수의 표현을 포함한다. 본 명세서에서, "구성된다." 또는 "포함한다." 등의 용어는 명세서상에 기재된 여러 구성 요소들, 또는 여러 단계를 반드시 모두 포함하는 것으로 해석되지 않아야 하며, 그 중 일부 구성 요소들 또는 일부 단계들은 포함되지 않을 수도 있고, 또는 추가적인 구성 요소 또는 단계들을 더 포함할 수 있는 것으로 해석되어야 한다.Technical terms used herein are merely used to describe particular embodiments, it should be noted that it is not intended to limit the present invention. Also, the singular forms used herein include the plural forms unless the context clearly indicates otherwise. In this specification, "is configured." Or "includes." Etc. should not be construed as including all of the various elements, or steps, described in the specification, some of which may not include some of the steps, or some of the additional elements or steps. It should be construed as more inclusive.

또한, 본 명세서에 개시된 기술을 설명함에 있어서 관련된 공지 기술에 대한 구체적인 설명이 본 명세서에 개시된 기술의 요지를 흐릴 수 있다고 판단되는 경우 그 상세한 설명을 생략한다. In addition, in describing the technology disclosed herein, if it is determined that the detailed description of the related known technology may obscure the gist of the technology disclosed herein, the detailed description thereof will be omitted.

한편, 이하의 본 발명에서 '프로토콜'은 필드의 집합 개념으로 간주한다. 표준 프로토콜은 순서화 개념을 갖는 필드의 집합이지만 변형 프로토콜은 순서화 개념을 갖지 않으며, 필드의 중복도 가능한 확대된 집합 개념으로 정리될 수 있다. 따라서 표준 프로토콜과 변형 프로토콜의 유사성은 집합에 적용되는 집합 연산 개념으로 접근하고 이를 기반으로 변형의 유형을 정의한다. In the present invention, 'protocol' is regarded as a set concept of a field. The standard protocol is a set of fields with an ordering concept, but the variant protocol does not have an ordering concept, and can be arranged into an expanded set concept with possible overlap of fields. Therefore, the similarity between the standard protocol and the transformation protocol approaches the concept of aggregation operation applied to the set and defines the type of transformation based on it.

프로토콜 학습과 추론에서 필드를 고려하지 않을 때, 즉 필드의 집합 개념으로 보기 어려울 때는 n-grams 분석에 따라 식별된 프로토콜별 각각의 n-grams을 필드로 간주하고 n-grams 집합을 프로토콜로 간주한다.When fields are not considered in protocol learning and inference, that is, when it is difficult to see them as a concept of sets of fields, each n-grams for each protocol identified according to n-grams analysis is regarded as a field and the set of n-grams as a protocol. .

한편 표준 프로토콜의 통계 속성은 동적 속성과 정적 속성으로 구분될 수 있다. 여기서 정적 속성은 프로토콜 운영 환경에 영향을 받지 않는 프로토콜의 고유 속성으로, 프로토콜 구문(syntax)에 관련되며 헤더 필드 수, 헤더 필드 길이, 헤더 필드 순서 등에 의해 정의될 수 있다. 반면 동적 속성은 프로토콜 운영 환경에 영향을 받는 프로토콜의 속성으로, 프로토콜이 사용되는 네트워크 규모(토폴로지, 사용자 수, 링크 용량 등)에 관련되며 타임스탬프, 주소 공간, 패킷 크기, 패킷 전달 지연, 패킷 드롭 비율 등으로 정의될 수 있다.On the other hand, statistical properties of the standard protocol can be divided into dynamic and static properties. In this case, the static property is a property unique to the protocol that is not affected by the protocol operating environment. The static property is related to the protocol syntax and may be defined by the number of header fields, the header field length, and the header field order. Dynamic properties, on the other hand, are properties of a protocol that are affected by the protocol operating environment and are related to the size of the network (topology, number of users, link capacity, etc.) that the protocol is used for, and include timestamp, address space, packet size, packet forwarding delay, and packet drop. Ratio and the like.

그리고 본 발명의 경우 네트워크 트래픽 트레이스를 모의 생성하므로, 네트워크 트래픽 트레이스만이 존재하는 상황에서 프로토콜의 운영 환경까지 추론하는 것은 어렵다. 따라서 이하의 설명에서는 프로토콜 변형은 정적 속성의 유지 혹은 변형의 관점에서 이루어지는 것으로 간주한다.In the present invention, since network traffic traces are simulated, it is difficult to infer up to the protocol operating environment in the presence of only network traffic traces. Therefore, in the following description, the protocol modification is considered to be made in terms of maintaining or modifying the static attribute.

한편 본 발명에서 변형은 표준 프로토콜의 통계 속성을 유지하는 변형과 통계 속성을 변화시키는 변형으로 구분될 수 있다. 따라서 총 3가지의 변형을 고려할 수 있다. 즉, 통계 속성을 유지하는 변형은 표준 프로토콜에서 사용자가 정의하는 데이터만을 변형시키고 표준 프로토콜 규격을 준수하여 네트워크 트래픽 트레이스를 생성하는 변형을 1차 변형(단순 변형)으로 구분할 수 있다. Meanwhile, in the present invention, modifications may be classified into modifications that maintain statistical properties of standard protocols and variations that change statistical properties. Therefore, a total of three variants can be considered. In other words, the transformation that maintains the statistical properties can be classified into a primary transformation (simple transformation) that transforms only the data defined by the user in the standard protocol and generates a network traffic trace in compliance with the standard protocol specification.

또한 표준 프로토콜에서 필드의 위치 변화, 필드의 길이 변화 등과 같이 전체적으로는 통계 속성을 유지하지만 표준 프로토콜 규격을 벗어나서 변형 프로토콜의 네트워크 트래픽 트레이스를 생성하는 변형을 2차 변형(동형 변형)으로 구분할 수 있다. In addition, in the standard protocol, the variation of the position of the field and the change in the length of the field are maintained as a whole, but the variation that generates the network traffic trace of the variation protocol beyond the standard protocol can be classified as a secondary variation (homogenous variation).

한편 통계 속성이 유지되지 않는 3차 변형(이형 변형)은, 1차 변형 및 2차 변형 이외에, 추가적인 필드의 삽입 혹은 필드의 삭제 등을 포함하여 표준 프로토콜 규격을 벗어나서 변형 프로토콜의 네트워크 트래픽 트레이스를 생성하는 변형으로 구분할 수 있다. On the other hand, third-order variants (deformation variants) where statistical properties are not maintained generate network traffic traces of variant protocols beyond standard protocol specifications, including the addition of additional fields or deletion of fields, in addition to primary and secondary variants. It can be divided into a variation.

이하의 설명에서는, 이처럼 표준 프로토콜을 통계 속성을 유지하는 변형인지 통계 속성을 유지하지 않는 변형인지 여부에 따라, 총 3가지의 방식으로 변형을 가하여 표준 프로토콜로부터 모의 네트워크 트래픽 트레이스를 생성하는 본 발명의 실시 예에 따른 장치 및 방법을, 첨부된 도면들을 참조하여 상세히 설명하도록 한다. In the following description, according to whether the standard protocol is a variation that maintains a statistical property or a variation that does not maintain a statistical property, the present invention can generate a simulated network traffic trace from the standard protocol by applying a modification in a total of three ways. An apparatus and method according to the embodiment will be described in detail with reference to the accompanying drawings.

우선 도 1은 본 발명의 실시 예에 따른 모의 네트워크 트래픽 트레이스 생성 장치의 구성을 도시한 블록도이다. First, FIG. 1 is a block diagram illustrating a configuration of a simulation network traffic trace generation device according to an embodiment of the present invention.

도 1을 참조하여 살펴보면, 본 발명의 실시 에에 따른 모의 네트워크 트래픽 트레이스 생성 장치(100)는, 제어부(150) 및 상기 제어부(150)에 연결되는 프로토콜 정보 입력부(110), 사용자 입력부(120), 출력부(130), 메모리(140), 네트워크 트레이스 생성부(160)를 포함하여 구성될 수 있다. 한편 상기 도 1에서 도시된 구성요소들은 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 장치(100)를 구현하는데 필요한 필수적인 것은 아니며, 이에 따라 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 장치(100)는 얼마든지 더 적은 구성요소들을 가지거나, 또는 더 많은 구성요소들을 포함할 수 있음은 물론이다. Referring to FIG. 1, the simulation network traffic trace generation device 100 according to an embodiment of the present invention includes a control unit 150, a protocol information input unit 110 connected to the control unit 150, a user input unit 120, The output unit 130 may include a memory 140 and a network trace generator 160. Meanwhile, the components shown in FIG. 1 are not necessary to implement the network traffic trace generation device 100 according to an embodiment of the present invention, and accordingly, the network traffic trace generation device 100 according to the embodiment of the present invention. Of course, may have fewer components, or may include more components.

먼저 프로토콜 정보 입력부(110)는 변형을 수행하기 위한 대상 네트워크 트래픽 트레이스에 관련된 정보를 입력받을 수 있다. 예를 들어 프로토콜 정보 입력부(110)는 실제 네트워크에서 캡쳐된 패킷들, 즉 표준 프로토콜 규격에 따라 생성된 네트워크 트래픽 트레이스를 캡쳐한 PCAP(Packet CAPture) 파일 형태의 네트워크 트래픽 트레이스 또는 사용자로부터 직접 입력되는 특정 표준 프로토콜의 명칭 및 관련 표준 규격(헤더 필드 정보)을 입력받을 수 있다. 이를 위해 상기 프로토콜 정보 입력부(110)는 네트워크와 연결될 수 있는 구성 및 네트워크로부터 캡쳐한 트래픽 트레이스들을 파일 형태, 즉 PCAP 파일로 저장하는 구성을 포함할 수 있다. First, the protocol information input unit 110 may receive information related to the target network traffic trace for performing the transformation. For example, the protocol information input unit 110 is a specific type that is directly input from a network traffic trace in the form of a packet capture (PCAP) file or a packet captured from a real network, that is, a network traffic trace generated according to a standard protocol specification. A name of a standard protocol and a related standard specification (header field information) may be input. To this end, the protocol information input unit 110 may include a configuration that can be connected to a network and a configuration that stores traffic traces captured from the network in a file form, that is, a PCAP file.

그리고 사용자 입력부(120)는 사용자로부터 정보를 입력받기 위한 것으로, 다양한 입력 수단을 포함할 수 있다. 일 예로 상기 입력 수단은 키보드, 마우스 등과 같은 기계식 입력 수단 또는 터치식 입력 수단을 포함할 수 있으며, 소프트웨어적인 처리를 통해 터치스크린에 표시되는 가상 키, 소프트 키 또는 비주얼 키 등을 포함할 수 있다. 또한 사용자가 원하는 네트워크 트래픽 트레이스의 변형 내용을 지시하기 위한 그래픽 인터페이스를 제공할 수 있다. 상기 사용자의 변형 지시 내용은, 사용자가 선택하는 변형 종류(단순 변형, 동형 변형, 이형 변형), 사용자가 선택하는 변형률(%), 사용자가 선택하는 변형 적용 방식(자동변형, 수동변형) 및 사용자가 선택하는 변형 네트워크 트래픽 트레이스 생성량(바이트량, 수량) 등을 포함할 수 있다.The user input unit 120 may receive information from a user and may include various input means. For example, the input means may include a mechanical input means such as a keyboard or a mouse or a touch input means, and may include a virtual key, a soft key or a visual key displayed on a touch screen through a software process. It can also provide a graphical interface for indicating the variant of the network traffic trace desired by the user. The deformation instruction content of the user may include the type of deformation selected by the user (simple deformation, homomorphic deformation, heteromorphic deformation), the deformation rate selected by the user (%), the deformation application method selected by the user (automatic deformation, manual deformation), and the user. It may include the modified network traffic trace generation amount (byte amount, quantity) and the like to select.

한편 출력부(130)는 변형이 이루어진 네트워크 트래픽 트레이스에 대한 정보를 제공하는 그래픽 인터페이스를 제공할 수 있다. 상기 변형 결과는 표준 네트워크 트래픽 트레이스와 변형 결과로 생성된 모의 네트워크 트래픽 트레이스의 구조를 포함할 수 있으며, 변형이 이루어진 필드 및 변형 내용, 그리고 변형률 등에 관련된 정보가 포함될 수 있다. Meanwhile, the output unit 130 may provide a graphic interface for providing information on the modified network traffic trace. The modification result may include a structure of a standard network traffic trace and a simulation network traffic trace generated as a result of the modification, and may include information related to a field, a modification content, and a deformation rate of the modification.

그리고 네트워크 트레이스 생성부(160)는 제어부(150)에 의해 변형된 프로토콜의 각 필드, 즉 헤더 필드에 필드값을 모의로 입력하여 모의 네트워크 트래픽 트레이스를 생성할 수 있다. 일 예로 네트워크 트레이스 생성부(160)는 현재 선택된 표준 프로토콜에 대한 변형 결과로 생성된 모의 네트워크 트래픽 트레이스를 PCAP 파일 형태로 제공할 수 있다. The network trace generator 160 may generate a simulated network traffic trace by inputting a field value into each field of the protocol, that is, the header field, modified by the controller 150. For example, the network trace generator 160 may provide a simulated network traffic trace generated as a result of the modification of the currently selected standard protocol in the form of a PCAP file.

한편 메모리(140)는 제어부(150)의 동작을 위한 다수의 프로그램을 저장할 수 있다. 그리고 입출력되는 다양한 데이터들을 저장할 수 있다. The memory 140 may store a plurality of programs for the operation of the controller 150. In addition, it can store various data input and output.

또한 상기 메모리(140)는 다양한 표준 프로토콜에 대한 정보 및 변형 조건에 대한 데이터베이스를 포함할 수 있다. 여기서 상기 데이터베이스는 각 표준 프로토콜에서, 프로토콜의 정상적인 기능 수행으로 위하여 변형의 대상이 될 수 없는 필드에 대한 정보를 포함할 수 있다. 그리고 제어부(150)는 프로토콜 변형시 상기 데이터베이스에 저장된 필드들의 정보를 참조하여 변형을 수행할 수 있다. 즉 제어부(150)는 자동 변형이 선택된 경우 상기 데이터베이스에 저장된 필드들은 변형 대상에서 제외하여 변형을 수행할 수 있다. 한편 수동 변형이 선택된 경우라면, 제어부(150)는 해당 필드를 변형이 가능한 다른 필드들과 구분되도록 표시 및, 해당 필드에 사용자의 입력이 제한되는 잠금 속성을 부여하여, 사용자가 변형을 가하는 것을 방지할 수 있다. In addition, the memory 140 may include a database of information on various standard protocols and modification conditions. Here, the database may include information on fields which cannot be modified in order to perform normal functions of the protocol in each standard protocol. When the protocol is modified, the controller 150 may perform the transformation by referring to the information of the fields stored in the database. That is, when the automatic deformation is selected, the controller 150 may perform the deformation by excluding the fields stored in the database from the deformation target. On the other hand, if a manual variant is selected, the controller 150 displays the field to be distinguished from other fields that can be modified, and assigns a lock property in which the user's input is restricted to the corresponding field, thereby preventing the user from applying the variant. can do.

한편 제어부(150)는 모의 네트워크 트래픽 트레이스를 생성하기 위해 연결된 각 구성요소들을 제어할 수 있다. 예를 들어 제어부(150)는 프로토콜 정보 입력부(110)를 제어하여 PCAP 파일 또는 특정 표준 프로토콜에 대한 정보(예 : 헤더 정보)를 입력받을 수 있다. 그리고 입력된 프로토콜 정보에 근거하여, 메모리(140)에 저장된 표준 프로토콜들 중 어느 하나를 선택할 수 있다. 그리고 사용자 입력부(120)로부터 지정된 변형 방식에 따라 프로토콜의 변형을 수행할 수 있다. Meanwhile, the controller 150 may control each component connected to generate the simulated network traffic trace. For example, the controller 150 may control the protocol information input unit 110 to receive information about a PCAP file or a specific standard protocol (for example, header information). Based on the input protocol information, any one of standard protocols stored in the memory 140 may be selected. In addition, the protocol may be modified according to a modification scheme designated by the user input unit 120.

그리고 제어부(150)는 네트워크 트레이스 생성부(160)를 제어하여, 변형된 프로토콜의 필드에 따라 각 필드에 컨텐츠, 예를 들어 타임 스탬프, 송신 주소, 수신 주소, 포트 번호, 페이로드 등을 모의 입력하여 모의 네트워크 트래픽 트레이스를 생성할 수 있다. The controller 150 controls the network trace generator 160 to simulate input of contents, for example, a time stamp, a transmission address, a reception address, a port number, and a payload, in each field according to the modified protocol field. To generate simulated network traffic traces.

여기서 제어부(150)는 상기 변형 조건 데이터베이스를 참조하여 선택된 표준 프로토콜에 대한 다양한 변형을 인가할 수 있다. 제어부(150)는 지정된 변형 방식에 따라 단순 변형, 동형 변형 및 이형 변형 중 적어도 하나의 변형 방식에 따라 프로토콜을 변형할 수 있다. 여기서 상기 단순 변형은 표준 프로토콜의 통계 속성을 유지하면서 표준 프로토콜에서 사용자가 정의한 필드의 데이터만을 변형시키는 변형일 수 있다. 이러한 경우 표준 프로토콜 규격을 준수하는 네트워크 트래픽 트레이스가 생성될 수 있다. Herein, the controller 150 may apply various modifications to the selected standard protocol by referring to the modification condition database. The controller 150 may modify the protocol according to at least one of the simple deformation, the homomorphic deformation, and the heteromorphic deformation according to the designated modification. In this case, the simple modification may be a modification of modifying only data of a field defined by a user in the standard protocol while maintaining statistical properties of the standard protocol. In this case, network traffic traces conforming to the standard protocol specification may be generated.

그리고 상기 동형 변형은 상기 단순 변형 이외에 표준 프로토콜에서 필드의 위치, 또는 필드의 길이 등을 변형시키는 것일 수 있다. 이 경우 전체적으로는 프로토콜의 통계 속성을 유지하지만 표준 프로토콜 규격을 벗어나는 네트워크 트래픽 트레이스가 생성될 수 있다. And the homomorphic deformation may be to modify the position of the field, the length of the field, etc. in the standard protocol in addition to the simple modification. In this case, network traffic traces may be generated that maintain the statistical properties of the protocol as a whole but are outside of standard protocol specifications.

한편 이형 변형은 상기 단순 변형 및 상기 동형 변형 이외에, 추가적인 필드의 삽입하거나 또는 기존의 필드 삭제 등을 포함하는 변형을 가하는 것일 수 있다. 이러한 경우 프로토콜의 통계 속성이 유지되지 않는 변형으로서, 표준 프로토콜의 규격을 벗어나는 네트워크 트래픽 트레이스가 생성될 수 있다. Meanwhile, in addition to the simple deformation and the homomorphic deformation, the heteromorphic deformation may be a deformation including additional field insertion or deletion of an existing field. In this case, as a variant in which the statistical properties of the protocol are not maintained, network traffic traces outside the standard protocol specification may be generated.

그리고 제어부(150)는 현재 선택된 표준 프로토콜에 대하여 인가된 변형에 따른 변형률을 계산하여 출력부(130)를 통해 그 결과를 표시할 수 있다. 이 경우, PCAP 형태로 생성된 모의 네트워크 트래픽 트레이스의 정보 및, 변형이 인가되기 전 표준 프로토콜의 명칭과 변형률, 그리고 값 또는 속성이 변형되거나, 추가 또는 삭제된 필드의 정보를 포함하는 변형 정보가 표시될 수 있다. The controller 150 may calculate a strain rate according to the deformation applied to the currently selected standard protocol, and display the result through the output unit 130. In this case, the variation information including the information of the simulated network traffic trace generated in the PCAP form, the name and the modification rate of the standard protocol before the modification is applied, and the information of the field where the value or attribute is modified, added or deleted, is displayed. Can be.

도 2는 본 발명의 실시 예에 따라, 도 1에서 설명한 본 발명의 실시 예에 따른 장치가, 모의 네트워크 트래픽 트레이스를 생성하는 과정을 도시한 흐름도이다. 2 is a flowchart illustrating a process of generating a simulated network traffic trace by an apparatus according to an embodiment of the present invention described with reference to FIG. 1 according to an embodiment of the present invention.

도 2를 참조하여 살펴보면, 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 장치(100)의 제어부(150)는 먼저 사용자로부터 프로토콜 정보를 입력받을 수 있다(S200). 여기서 상기 프로토콜 정보는 네트워크 트래픽 트레이스를 캡쳐한 정보, 즉 PCAP 파일 또는 특정 프로토콜의 헤더 정보일 수 있다. 예를 들어 제어부(150)는 프로토콜 정보 입력부(110)를 통해 사용자로부터 직접 상기 프로토콜 정보를 입력받거나, 예를 들어 네트워크 트레이스 캡쳐를 위한 네트워크 장비 등, 별도의 기기로부터 상기 프로토콜 정보를 수신할 수 있다. Referring to FIG. 2, the controller 150 of the network traffic trace generation device 100 according to an embodiment of the present invention may first receive protocol information from a user (S200). Here, the protocol information may be information of capturing a network traffic trace, that is, PCAP file or header information of a specific protocol. For example, the controller 150 may directly receive the protocol information from the user through the protocol information input unit 110 or may receive the protocol information from a separate device such as network equipment for capturing a network trace. .

한편 제어부(150)는 입력된 프로토콜 정보에 대응하는 표준 프로토콜을 선택할 수 있다. 예를 들어 제어부(150)는 수신된 PCAP 파일 또는 프로토콜 헤더 정보를 분석하여, 메모리(140)에 기 저장된 표준 프로토콜들 중 매칭되는 어느 하나의 프로토콜을 검색하여 선택할 수 있다(S202). 그리고 선택된 프로토콜에 따른 필드 정보를 확인할 수 있다. The controller 150 may select a standard protocol corresponding to the input protocol information. For example, the controller 150 may analyze the received PCAP file or protocol header information and search for and select any one of the standard protocols that are previously stored in the memory 140 (S202). The field information according to the selected protocol can be checked.

한편 상기 프로토콜 정보의 입력은 메모리(140)에 기 저장된 표준 프로토콜들 중 어느 하나에 대한 사용자의 선택에 따라 이루어질 수 있다. 이 경우 제어부(150)는, 메모리(140)에 기 저장된 표준 프로토콜 중 어느 하나를 사용자로부터 선택받을 수 있으며, 선택된 프로토콜의 필드 정보를 확인할 수 있다. 여기서 상기 필드 정보는, 필드의 위치, 길이 등의 필드 속성을 포함하는 구조 정보 및, 각 필드의 값에 대한 정보, 즉 컨텐츠 정보를 포함할 수 있다. Meanwhile, the input of the protocol information may be made according to a user's selection of any one of the standard protocols previously stored in the memory 140. In this case, the controller 150 may receive one of the standard protocols pre-stored in the memory 140 from the user, and check the field information of the selected protocol. Here, the field information may include structure information including field attributes such as the position and length of the field, and information on the value of each field, that is, content information.

그리고 제어부(150)는 선택된 프로토콜에 대한 변형을 수행할 수 있다(S204). 상기 변형은 변형 대상에 따라 크게 컨텐츠 변형과 구조 변형으로 수행될 수 있다. 먼저 컨텐츠 변형은 표준 프로토콜에서 변화가 늘 발생하는 필드의 변형으로 타임스탬프, 송신 주소(source address), 수신 주소(destination address), 포트 번호(port number), 페이로드(payload) 등을 대상으로 변형일 수 있다. 반면 구조 변형은 표준 프로토콜 규격에서 벗어난 변형 프로토콜을 생성하는 것으로, 필드 위치 변경, 필드 길이 변경, 키워드 변경, 필드 추가(필드 중복 포함, 더미 필드 포함), 필드 삭제 등의 방식으로 이루어질 수 있다. The controller 150 may perform a modification on the selected protocol (S204). The deformation may be largely performed by content modification and structural modification according to the deformation target. First, content transformation is a variation of a field that is constantly changing in the standard protocol. It is a modification of a time stamp, a source address, a destination address, a port number, a payload, and the like. Can be. On the other hand, structural modification creates a modification protocol that is out of standard protocol specification, and may be performed by changing a field position, changing a field length, changing a keyword, adding a field (including a duplicate field, including a dummy field), and deleting a field.

이러한 컨텐츠 변형과 구조 변형은 3가지의 변형 방식을 통해 수행될 수 있다. 먼저 컨텐츠 변형은 상술한 바와 같이 표준 프로토콜에서 늘 변화가 발생하는 '필드 값'을 그 변형 대상으로 하는 것으로, 필드 값을 변형하는 경우에도 표준 프로토콜의 규격이 그대로 준수될 수 있다. 따라서 상기 컨텐츠의 변형은 단순 변형의 형태로 변형이 이루어질 수 있다. Such content transformation and structural modification may be performed through three modification methods. First, as described above, the content modification targets the 'field value' that is constantly changed in the standard protocol, and even when the field value is modified, the standard protocol standard can be complied with. Therefore, the deformation of the content may be modified in the form of a simple deformation.

반면 상기 필드 위치의 변경, 길이의 변경, 키워드 변경, 필드의 추가(필드 중복 포함, 더미 필드 포함)나 필드의 삭제 등은 표준 프로토콜의 규격을 벗어나는 구조적 변경일 수 있다. 한편 이러한 구조적 변경 중에서, 현재 선택된 표준 프로토콜의 필드들을 포함하는 구조적 변형의 경우, 예를 들어 필드의 위치 또는 길이 변형 등과 같은 동형 변형의 경우, 비록 필드들의 구조는 변형되었지만, 현재 선택된 표준 프로토콜과 동일한 필드들을 포함하고 있는 것으로 동일한 통계 속성을 가지는 것일 수 있다. On the other hand, the change of the position of the field, the change of the length, the change of keywords, the addition of fields (including duplicate fields, including dummy fields) or the deletion of fields may be structural changes beyond the standard protocol. On the other hand, among these structural changes, in the case of structural modifications including fields of the currently selected standard protocol, for example, in the case of isomorphic modifications such as position or length variations of fields, although the structure of the fields is modified, it is the same as the currently selected standard protocol. Including fields may have the same statistical property.

그러나 필드의 추가 또는 삭제와 같은 이형 변형의 경우 필드들의 구조 뿐만 아니라, 현재 선택된 표준 프로토콜과 서로 다른 필드들을 포함하고 있는 것으로 서로 다른 통계 속성을 가지는 것일 수 있다. 따라서 상기 구조 변형의 경우 현재 선택된 표준 프로토콜의 통계적 속성을 유지하는지 여부에 따라 동형 변형과 이형 변형의 형태로 변형이 이루어질 수 있다. 이에 따라 상기 S204 단계에서는 상기 단순 변형, 동형 변형 또는 이형 변형 중 적어도 하나의 방식으로, 현재 선택된 프로토콜의 필드 변형이 수행될 수 있다. However, in the case of heterogeneous modifications such as adding or deleting fields, not only the structure of the fields but also different fields from those of the currently selected standard protocol may have different statistical properties. Accordingly, in the case of the structural modification, the modification may be performed in the form of homomorphic deformation and heteromorphic deformation according to whether or not the statistical properties of the currently selected standard protocol are maintained. Accordingly, in step S204, the field deformation of the currently selected protocol may be performed in at least one of the simple deformation, homomorphic deformation, and heteromorphic deformation.

상기 S204 단계에서 프로토콜의 필드 변형이 이루어지면, 제어부(150)는 출력부(130)를 제어하여 변형 결과를 표시할 수 있다(S206). 상기 변형 결과는 변형률 등의 정보를 포함할 수 있으며, 변형이 이루어진 필드 등의 정보가 그래픽 객체들을 이용하여 표시될 수 있다. 예를 들어 제어부(150)는, 사용자가 변형된 내용을 이해하기 쉽도록, 프로토콜의 필드 구조를 기준으로 변형 이전(before) 및 변형 이후(after)를 도식화하여 상기 변형 결과를 출력할 수도 있다. When the field modification of the protocol is made in step S204, the controller 150 may control the output unit 130 to display the modification result (S206). The deformation result may include information such as strain rate, and information such as a field on which deformation is performed may be displayed using graphic objects. For example, the controller 150 may output the transformation result by plotting before and after the transformation based on the field structure of the protocol so that the user may easily understand the modified contents.

한편 제어부(150)는 상기 변형 결과가 출력된 상태에서, 사용자가 프로토콜의 추가 변형을 선택하였는지 여부를 체크할 수 있다(S208). 그리고 사용자가 프로토콜의 추가 변형을 선택한 경우라면 다시 S204 단계로 진행하여 현재의 변형된 프로토콜 필드들을 추가적으로 더 변경할 수 있다. 그리고 S206 단계로 진행하여 상기 추가 변경을 포함하는 변형 결과를 출력할 수 있다. 이 경우 상기 변형률은 상기 추가 변형에 따라 갱신될 수 있으며, 상기 도식화된 변형 이후의 필드 구조 역시 상기 추가 변형에 따라 갱신될 수 있다. Meanwhile, the controller 150 may check whether the user selects a further modification of the protocol while the modification result is output (S208). If the user selects an additional modification of the protocol, the process proceeds to step S204 again to further change the current modified protocol fields. In operation S206, the modified result including the additional change may be output. In this case, the strain may be updated according to the further strain, and the field structure after the schematized strain may also be updated according to the further strain.

반면 상기 S208 단계에서 사용자가 추가 변형을 선택하지 않은 경우라면, 제어부(150)는 변형된 프로토콜 필드에 따른 네트워크 트래픽 트레이스를 생성할 수 있다(S210). 예를 들어 제어부(150)는 현재 변형된 프로토콜의 각 필드에 임의의 값, 예를 들어 바이트값(또는 비트값)을 삽입함으로써 상기 변형된 프로토콜에 대응하는 네트워크 트래픽 트레이스를 생성할 수 있다. 뿐만 아니라 제어부(150)는 사용자가 선택한 수량에 따라 상기 변형된 프로토콜의 각 필드에 비트값을 삽입하는 과정을 반복수행하여 사용자가 지정한 수량의 모의 네트워크 트래픽 트레이스를 생성할 수 있다. 그리고 생성된 모의 네트워트 트래픽 트레이스들은 기 설정된 파일 형태, 예를 들어 PCAP 파일의 형태로 가공되어 저장될 수 있다. On the other hand, if the user does not select a further modification in step S208, the controller 150 may generate a network traffic trace according to the modified protocol field (S210). For example, the controller 150 may generate a network traffic trace corresponding to the modified protocol by inserting an arbitrary value, for example, a byte value (or a bit value), into each field of the currently modified protocol. In addition, the controller 150 may repeat the process of inserting a bit value into each field of the modified protocol according to the quantity selected by the user to generate a simulated network traffic trace of the quantity designated by the user. The generated simulated network traffic traces may be processed and stored in the form of a preset file, for example, a PCAP file.

한편 상기 S204 단계의 프로토콜 변형은 다양한 방식으로 수행될 수 있다. 예를 들어 상기 S204 단계의 프로토콜 변형은 사용자가 미리 특정 변형률을 입력하고, 입력된 변형률에 따라 임의로 변형 속성(단순 변형, 동형 변형, 이형 변형)을 선택 및, 선택된 변형 속성에 따라 프로토콜의 변형을 수행하는 자동 변형 방식으로 이루어질 수 있다. 또는 사용자가 직접 변경할 필드와 적용할 변형의 속성을 선택하는 수동 변형 방식으로 이루어질 수 있다. Meanwhile, the protocol modification of the step S204 may be performed in various ways. For example, the protocol modification of step S204 may be performed by the user inputting a specific strain in advance, and arbitrarily selecting deformation attributes (simple deformation, homomorphic deformation, and heteromorphic deformation) according to the input strain, and modifying the protocol according to the selected deformation attribute. It can be done in an automatic deformation manner. Alternatively, the method may be performed by a manual transformation method in which a user directly selects a field to change and an attribute of a transformation to apply.

도 3은 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 과정 중, 이러한 자동 변형 또는 수동 변형에 따라 네트워크 트래픽 트레이스를 생성하는 과정을 도시한 흐름도이다. 3 is a flowchart illustrating a process of generating a network traffic trace according to such automatic or manual modification during a network traffic trace generation process according to an embodiment of the present invention.

도 3을 참조하여 살펴보면, 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 장치(100)는 사용자로부터 자동 변형 또는 수동 변형 중 어느 하나의 변형 방식을 선택받을 수 있다(S300). Referring to FIG. 3, the apparatus 100 for generating network traffic traces according to an embodiment of the present invention may receive a selection of any one of an automatic modification and a manual modification (S300).

먼저 자동 변형은 상술한 바와 같이 사용자로부터 변형률이 입력되면 입력된 변형률에 따라 프로토콜 필드를 랜덤 변형하는 방식을 의미할 수 있다. 여기서 변형률은 선택된 표준 프로토콜의 헤더 필드의 총 개수에 대해 변형이 이루어진 헤더 필드의 개수의 비율일 수 있다. 제어부(150)는 상기 S300 단계에서 상기 자동 변형이 선택되는 경우 사용자로부터 변형률을 입력받을 수 있다(S310). First, as described above, when the strain is input from the user, the automatic modification may refer to a method of randomly modifying the protocol field according to the input strain. Here, the deformation rate may be a ratio of the number of modified header fields to the total number of header fields of the selected standard protocol. The controller 150 may receive a strain from a user when the automatic deformation is selected in step S300 (S310).

한편 상기 S310 단계에서 변형률이 수신되면, 제어부(150)는 프로토콜 필드들에 대한 변형 속성을 적어도 하나 결정할 수 있다. 그리고 결정된 변형 속성들에 따라 프로토콜 필드들의 변형을 수행할 수 있다(S312). 예를 들어 제어부(150)는 먼저 선택된 표준 프로토콜의 헤더 정보를 통해 분석된 상기 표준 프로토콜의 필드들 중 적어도 하나의 필드를 선택할 수 있다. 그리고 선택된 적어도 하나의 필드에 대해, 랜덤 결정된 단순 변형, 동형 변형 또는 이형 변형을 인가하여 프로토콜의 변형을 수행할 수 있다. On the other hand, when the strain is received in step S310, the controller 150 may determine at least one deformation property for the protocol fields. The protocol fields may be modified according to the determined modification attributes (S312). For example, the controller 150 may first select at least one of the fields of the standard protocol analyzed through header information of the selected standard protocol. The protocol modification may be performed by applying a randomly determined simple deformation, homomorphic deformation, or heteromorphic deformation to at least one selected field.

그리고 프로토콜의 변형이 수행되면 제어부(150)는 변형된 프로토콜의 필드 변형률을 산출할 수 있다. 이 경우 제어부(150)는 변형이 이루어진 필드의 수를 계수할 수 있는데, 제어부(150)는 값이 변경된 경우(단순 변형), 위치 또는 길이가 변경된 경우(동형 변형) 각각, 변형이 필드에 변형이 이루어진 것으로 계수할 수 있다. 한편 필드의 추가 또는 삭제되는 이형 변형의 경우, 제어부(150)는 추가된 어느 하나의 필드에 대해 어느 하나의 필드에 변형이 발생한 것으로 간주하여 변형이 이루어진 필드로 계수할 수 있으며, 삭제된 어느 하나의 필드에 대해 어느 하나의 필드에 변형이 발생한 것으로 간주하여 변형이 이루어진 필드로 계수할 수 있다. 따라서 상기 필드 변형률은 하기 [수학식 1]과 같이 산출될 수 있다. When the modification of the protocol is performed, the controller 150 may calculate a field strain of the modified protocol. In this case, the controller 150 may count the number of fields in which the deformation is performed, and the controller 150 may deform the deformation in the field when the value is changed (simple deformation) or when the position or length is changed (isometric deformation). Can be counted as On the other hand, in the case of a variant deformation in which a field is added or deleted, the controller 150 may consider that a deformation has occurred in any one field with respect to any one added field, and count it as a modified field. A field may be regarded as having undergone deformation in one field, and may be counted as a modified field. Therefore, the field strain may be calculated as shown in Equation 1 below.

Figure 112018034086194-pat00001
Figure 112018034086194-pat00001

한편 상기 S314 단계에서 필드 변형률이 산출되면, 제어부(150)는 산출된 필드 변형률과 상기 S310 단계에서 입력된 변형률을 서로 비교할 수 있다(S316). 그리고 비교 결과 산출된 필드 변형률이 상기 입력된 변형률과 기 설정된 허용 범위 내에서 일치하는 경우라면 변형률이 달성한 것으로 판단할 수 있다. 여기서 상기 기 설정된 허용 범위는, 서로 동일한 값을 가지는 것으로 판단할 수 있는 허용 오차일 수 있다. Meanwhile, when the field strain is calculated in step S314, the controller 150 may compare the calculated field strain with the strain input in step S310 (S316). If the field strain calculated as a result of the comparison coincides with the input strain within a preset allowable range, it may be determined that the strain has been achieved. The preset allowable range may be an allowable error that may be determined to have the same value.

상기 S316 단계의 판단 결과, 산출된 필드 변형률이 상기 S310 단계에서 입력된 변형률과 일치하지 않은 것으로 판단되면, 제어부(150)는 다시 S312 단계로 진행하여 현재 변형된 프로토콜 필드에 대해 다시 변형을 수행할 수 있다. 그리고 S314 단계와 S316 단계를 다시 수행하여 산출된 필드 변형률과 기 입력된 변형률을 다시 비교할 수 있다. As a result of the determination in step S316, if it is determined that the calculated field strain does not match the strain input in step S310, the controller 150 proceeds to step S312 again to perform modification on the currently modified protocol field again. Can be. In addition, the calculated field strain and the previously input strain may be compared again by performing steps S314 and S316 again.

반면 상기 S316 단계의 판단 결과, 산출된 필드 변형률이 상기 S310 단계에서 입력된 변형률과 일치하는 것으로 판단되면, 제어부(150)는 입력된 변형률에 이르는 변형이 이루어진 것으로 판단하고, 도 2의 S206 단계로 진행하여 변형 결과를 표시할 수 있다. On the other hand, if it is determined in step S316 that the calculated field strain coincides with the strain input in step S310, the controller 150 determines that the deformation reaches the input strain, and then proceeds to step S206 of FIG. 2. You can proceed and display the deformation results.

한편 수동 변형이 선택된 경우라면, 제어부(150)는 사용자가 프로토콜 필드 및 변형 속성을 선택할 수 있는 그래픽 인터페이스를 표시할 수 있다(S320). 예를 들어 상기 그래픽 인터페이스는 현재 선택된 표준 프로토콜의 필드 구조에 대한 정보를 도식화한 정보를 포함할 수 있다. On the other hand, if a manual variant is selected, the controller 150 may display a graphic interface through which the user can select a protocol field and a variant attribute (S320). For example, the graphical interface may include information illustrating information on a field structure of a currently selected standard protocol.

이에 따라 제어부(150)는 상기 그래픽 인터페이스를 통한 사용자의 선택에 따라 변경을 할 필드 및, 선택된 필드에 대한 변형 속성(단순 변형, 동형 변형, 이형 변형)을 결정할 수 있다(S322). Accordingly, the controller 150 may determine a field to be changed according to the user's selection through the graphic interface and deformation properties (simple deformation, homomorphic deformation, and heteromorphic deformation) for the selected field (S322).

그리고 제어부(150)는 변형이 결정된 필드들 각각에 대해, 상기 결정된 변형 속성에 따라 변경을 수행할 수 있다(S324). 그리고 제어부(150)는 상기 수학식 1과 같은 방식으로 필드 변형률을 산출할 수 있다(S326).The controller 150 may perform a change on each of the fields whose deformation is determined according to the determined deformation property (S324). The controller 150 may calculate the field strain in the same manner as in Equation 1 (S326).

그리고 제어부(150)는 도 2의 S206 단계로 진행하여, 상기 S326 단계에서 산출된 필드 변형률을 현재 수행된 프로토콜 변형에 따른 변형률로 포함하는 변형 결과를 출력부(130)를 통해 표시할 수 있다. In addition, the controller 150 proceeds to step S206 of FIG. 2, and displays, through the output unit 130, a deformation result including the field strain calculated in step S326 as a strain according to the currently performed protocol modification.

한편 자동 변형이 선택되는 경우, 제어부(150)는 상기 S310 단계에서 변형률 뿐만 아니라 변형도를 사용자로부터 입력받을 수 있다. 여기서 상기 변형도는 프로토콜 필드의 변형 수준 또는 변형 강도를 의미하는 것일 수 있다. 즉, 프로토콜 필드 구조가 유지되는 단순 변형의 경우 변형도가 낮게 평가될 수 있으며, 필드가 추가되거나 삭제되는 이형 변형의 경우 변형도가 높게 평가될 수 있다. 즉, 변형률이 동일한 경우에도 변형도가 높은 경우 단순 변형보다 이형 변형이 더 많이 수행되도록 할 수 있으며, 변형도가 낮은 경우 단순 변형보다 이형 변형이 더 적게 수행되도록 할 수도 있다. 즉 동일한 변형률을 가지는 경우에도 프로토콜 변경 정도의 강약을 사용자가 지정할 수도 있음은 물론이다. On the other hand, when the automatic deformation is selected, the controller 150 may receive not only the strain but also the strain from the user in step S310. In this case, the degree of deformation may mean the deformation level or the deformation strength of the protocol field. That is, in case of simple deformation in which the protocol field structure is maintained, the degree of deformation may be low, and in the case of heteromorphic deformation in which a field is added or deleted, the degree of deformation may be high. That is, even when the deformation rate is the same, more deformation deformation may be performed than simple deformation when the deformation degree is high, and less deformation deformation may be performed than the simple deformation when the deformation degree is low. That is, of course, the user may specify the strength of the protocol change even when the strain is the same.

한편 상기 S312 단계는 적어도 하나의 난수를 발생시키고, 발생된 난수에 따라 변경을 적용할 필드 및 변경될 속성을 결정하고, 결정된 속성에 따라 적어도 하나의 프로토콜 필드 변경이 수행되도록 하는 동작 과정일 수 있다. 도 4는 이처럼 난수를 이용하여 프로토콜 필드의 변경을 수행하는 동작 과정의 예를 도시한 흐름도이다. On the other hand, step S312 may be an operation process of generating at least one random number, determining a field to which a change is applied and a property to be changed according to the generated random number, and performing at least one protocol field change according to the determined property. . 4 is a flowchart illustrating an example of an operation of performing a change of a protocol field by using a random number as described above.

먼저 도 3의 S312 단계가 진행되는 경우, 제어부(150)는 제1 난수를 발생시킬 수 있다(S400). 여기서 상기 제1 난수는 현재 선택된 프로토콜 필드 중 변형을 적용할 필드를 선택하기 위한 것일 수 있다. 즉, 제어부(150)는 현재 선택된 표준 프로토콜의 필드들 중, 상기 제1 난수에 대응하는 적어도 하나의 필드들을 변경을 수행할 필드들로 결정할 수 있다(S402). 여기서 제어부(150)는 상기 난수에 의해 지정된 필드가, 프로토콜의 기능 수행을 위해 변형이 제한되는 필드인 경우라면, 해당 필드에 대한 변경을 취소할 수 있다. First, when step S312 of FIG. 3 is performed, the controller 150 may generate a first random number (S400). Here, the first random number may be for selecting a field to which a modification is applied among the currently selected protocol fields. That is, the controller 150 may determine at least one field corresponding to the first random number among fields of the currently selected standard protocol as fields to be changed (S402). If the field designated by the random number is a field whose modification is limited to perform a function of the protocol, the controller 150 may cancel the change to the corresponding field.

그리고 변경이 수행될 필드가 지정된 경우, 제어부(150)는 제2 난수를 발생시킬 수 있다(S404). 여기서 상기 제2 난수는 현재 변경이 결정된 각 프로토콜 필드에 대한 변형 속성을 결정하는 것일 수 있다. 예를 들어 프로토콜 필드에 대한 변형 속성이 필드값 변경, 필드 위치 또는 길이 변경, 필드 추가 또는 삭제인 경우를 예로 들어 간단하게 설명하면, 상기 제2 난수는 변형이 결정된 각 프로토콜 필드에 대해 1 ~ 5까지의 숫자 중 어느 하나를 포함하여 생성될 수 있다. 여기서 상기 1 ~ 5까지의 숫자는 각각, 프로토콜 필드값 변경(단순 변형), 프로토콜 필드 위치 변경(동형 변형), 프로토콜 길이 변경(동형 변형), 프로토콜 필드 추가(이형 변형, 예 : 변형이 결정된 필드 앞 또는 뒤에 새로운 필드 추가), 프로토콜 필드 삭제(이형 변형)에 대응될 수 있다. 한편 이러한 예는 본 발명을 설명하기 위한 예일 뿐 본 발명이 이에 한정되지 않음은 물론이다. If a field to be changed is designated, the controller 150 may generate a second random number (S404). Here, the second random number may be to determine a modification attribute for each protocol field whose current change is determined. For example, in the case where the variation attribute for a protocol field is a field value change, a field position or length change, or a field addition or deletion, for example, the second random number is 1 to 5 for each protocol field for which a variation is determined. It can be generated including any one of the numbers up to. In this case, the numbers 1 to 5 are respectively changed as protocol field values (simple variants), protocol field position changes (homogenous variants), protocol length changes (homogenous variants), protocol field additions (variant variants, e.g., fields in which variants are determined). Add a new field before or after), or delete a protocol field (variant variant). On the other hand, these examples are merely for the purpose of illustrating the present invention is not limited to this, of course.

그리고 상기 제2 난수에서, 상기 프로토콜 필드의 변형 속성을 결정하기 위한 1 ~ 5 까지의 숫자 외에 다른 숫자는 변형된 프로토콜 필드에 대한 정보를 포함할 수 있다. 즉, 필드값 변경의 경우 변경될 필드의 필드값에 대한 정보를 포함할 수 있다. 위치 변경의 경우 변경될 프로토콜 필드의 위치에 대한 정보를 포함할 수 있으며, 길이 변경의 경우 변경될 프로토콜 필드의 위치에 대한 정보를 포함할 수 있다. 또한 프로토콜 필드 추가의 경우 추가될 필드의 길이에 대한 정보를 포함할 수도 있다. In the second random number, numbers other than 1 to 5 for determining the modification attribute of the protocol field may include information about the modified protocol field. That is, in the case of changing the field value, information about the field value of the field to be changed may be included. In the case of a location change, information about a location of a protocol field to be changed may be included. In case of a length change, information about a location of a protocol field to be changed may be included. In addition, in case of adding a protocol field, information about a length of a field to be added may be included.

그리고 변경이 결정된 각 필드에 대해 변형 속성이 결정되면, 제어부(150)는 결정된 변형 속성에 따라 각 프로토콜 필드를 변형할 수 있다(S408). If the modification property is determined for each field whose change is determined, the controller 150 may modify each protocol field according to the determined modification property (S408).

한편 상술한 설명에서는 제어부(150)가 제1 난수와 제2 난수를 발생시키는 것을 예로 들어 설명하였으나, 상기 제1 난수 및 제2 난수는 하나의 난수일 수도 있음은 물론이다. 이러한 경우 제어부(150)는 기 설정된 규칙에 근거하여 발생된 상기 하나의 난수로부터 변경 대상 필드들 및 각 변형 대상 필드에 대해 인가될 변형 속성들을 검출할 수 있다. 그리고 상기 하나의 난수에 포함된 변형 관련 정보에 근거하여 상기 검출된 변경 대상 필드들에 대한 변경을 수행할 수 있다. 그리고 도 3의 S314 단계로 진행하여, 상기 변경이 수행된 필드들의 개수를 계수하고, 계수된 값과 표준 프로토콜의 총 헤더 개수의 비율을 필드 변형율로 산출할 수 있다. In the above description, the controller 150 generates the first random number and the second random number as an example, but the first random number and the second random number may be one random number. In this case, the controller 150 may detect modification target fields and modification attributes to be applied to each transformation target field from the one random number generated based on a preset rule. The change of the detected change target fields may be performed based on the deformation related information included in the one random number. In operation S314 of FIG. 3, the number of fields in which the change is performed may be counted, and the ratio between the counted value and the total number of headers of the standard protocol may be calculated as a field strain rate.

한편 도 5 내지 도 7은 본 발명의 실시 예에 따라 표준 프로토콜의 필드들 중 적어도 하나에 대한 변경이 수행되는 예시도들이다. 5 to 7 are exemplary diagrams in which a change to at least one of the fields of a standard protocol is performed according to an embodiment of the present invention.

먼저 도 5는 8개의 필드를 갖는 표준 프로토콜의 네트워크 트래픽 트레이스(500)에 대한 자동 변형의 예시를 나타낸다. 도 5에서 이루어진 변형의 유형은 data3 필드의 길이 변경(502), data9 필드의 추가(504), data5 필드의 삭제(506), data1 필드와 data6 필드의 위치 교환(508)의 순서로 진행되며 최종적인 변형률은 75%에 해당함을 보이고 있다. First, FIG. 5 shows an example of an automatic modification to the network traffic trace 500 of the standard protocol with eight fields. The types of modifications made in FIG. 5 proceed in the order of changing the length of the data3 field (502), adding the data9 field (504), deleting the data5 field (506), and exchanging positions of the data1 and data6 fields (508). Typical strain is 75%.

도 6은 8개의 필드를 갖는 표준 프로토콜의 네트워크 트래픽 트레이스(600)에 대한 수동 변형의 예시를 나타낸다. 도 6에서 이루어진 변형의 유형은 사용자가 선택하는 data3 필드의 길이 변경 선택과 사용자가 원하는 변경 길이 입력에 의해 진행(602)되며, 그 후 data8 필드의 삭제를 위한 사용자 선택(604)에 의해 data8 필드의 삭제(606) 순서로 진행될 수 있다. 그리고 최종적인 변형률은 25%에 해당함을 보이고 있다.6 shows an example of a manual modification to network traffic trace 600 of the standard protocol with eight fields. The type of modification made in FIG. 6 proceeds by selecting the length change of the data3 field selected by the user and inputting the change length desired by the user (602), followed by the user selection 604 for deletion of the data8 field. Deletion 606 may proceed in order. The final strain rate is 25%.

도 7은 8개의 필드를 갖는 표준 프로토콜의 네트워크 트래픽 트레이스(700)에 대한 수동 변형의 예시를 나타낸다. 도 7에서 이루어진 변형의 유형은 사용자가 선택하는 data5 필드와 data7 필드의 위치 변경 선택에 의해 진행(702)되며, 그 후 data6 필드 뒤에 길이가 5인 data9 필드의 추가를 위한 사용자 선택(704)에 의해 data9 필드의 삽입(706) 순서로 진행될 수 있다. 그리고 최종적인 변형률은 50%에 해당함을 보이고 있다.7 shows an example of a manual modification to network traffic trace 700 of the standard protocol with eight fields. The type of modification made in FIG. 7 proceeds 702 by repositioning selection of the data5 and data7 fields that the user selects, and then to user selection 704 for addition of the data9 field of length 5 after the data6 field. By the insertion of the data9 field (706). The final strain is 50%.

한편 도 8은 본 발명의 실시 예에 따라 변경이 수행되기 전의 프로토콜 헤더(800)와, 변경이 수행된 후의 프로토콜 헤더(802)의 예를 도시한 예시도이다. 8 is an exemplary diagram illustrating an example of a protocol header 800 before the change is performed and a protocol header 802 after the change is performed according to an embodiment of the present invention.

도 8을 참조하여 살펴보면, 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 장치(100)는 프로토콜의 변형이 완료되는 경우, 제어부(150)는 변형이 수행되기 전 프로토콜 헤더(800)와 변형이 수행된 이후의 프로토콜 헤더(802)를, 사용자가 서로 비교할 수 있도록 도식화하여 출력할 수 있다. 그리고 변형이 수행된 전후의 프로토콜 헤더들(800, 802)의 비교로부터, 표준 프로토콜 필드의 L2 계층 첫 번째와 두 번째 필드의 위치 변경, 세 번째 필드의 길이 변경, 새로운 필드의 추가에 의한 네 번째 필드 삽입의 세 가지 변경이 이루어졌음을 알 수 있다. 그리고 L3 계층의 첫 번째 필드의 삭제 변경이 이루어졌음이 표시될 수 있다. Referring to FIG. 8, when the modification of the protocol is completed, the network traffic trace generation device 100 according to the embodiment of the present invention performs the modification with the protocol header 800 before the modification is performed. After the protocol header 802 is generated, the protocol header 802 can be output to the user so that the user can compare with each other. And from the comparison of the protocol headers 800 and 802 before and after the transformation is performed, the position change of the first and second fields of the L2 layer of the standard protocol field, the change of the length of the third field, and the fourth by the addition of a new field. You can see that three changes have been made to inserting fields. The deletion of the first field of the L3 layer may be indicated.

도 9는 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 장치의 인터페이스 예를 도시한 예시도이다. 9 is an exemplary diagram illustrating an interface of a network traffic trace generation device according to an embodiment of the present invention.

도 9를 참조하여 살펴보면, 본 발명의 실시 예에 따른 네트워크 트래픽 트레이스 생성 장치(100)의 출력부(130)를 통해 표시되는 그래픽 인터페이스(900)는 사용자로부터 변형률을 입력받을 수 있도록 형성될 수 있으며, 자동 변형 또는 수동 변형의 선택을 받을 수 있도록 형성될 수 있다. 또한 상기 그래픽 인터페이스(900)는, 사용자가 변형의 대상이 되는 입력 프로토콜에 대한 PCAP 파일 정보와 프로토콜 필드 구조를 확인할 수 있도록, 상기 PCAP 파일 정보와 상기 프로토콜 헤더의 정보가 표시되도록 형성될 수 있다. Referring to FIG. 9, the graphic interface 900 displayed through the output unit 130 of the network traffic trace generating apparatus 100 according to an embodiment of the present invention may be formed to receive a strain rate from a user. It may be configured to receive a selection of automatic deformation or manual deformation. In addition, the graphic interface 900 may be configured to display the PCAP file information and the protocol header information so that a user can identify the PCAP file information and the protocol field structure for the input protocol to be modified.

한편 상술한 본 발명의 설명에서는 구체적인 실시 예에 관해 설명하였으나, 여러 가지 변형이 본 발명의 범위에서 벗어나지 않고 실시할 수 있다. 특히 상술한 본 발명의 실시 예에서는 사용자가 변형의 대상과 변형의 내용을 스스로 결정하는 수동 변형 방식 또는, 사용자가 지정하는 변형률에 따라 자동 모의 생성기가 스스로 변형의 대상과 변형의 내용을 결정하는 자동 변형 방식 중 어느 하나를 선택하여 변형이 수행되도롤 하는 것을 예로 들어 설명하였으나, 본 발명이 이에 한정되는 것이 아님은 물론이다. 예를 들어 본 발명은 사용자가 수동 변형 방식과 자동 변형 방식을 혼합하여 선택적으로 사용할 수도 있다. 이 경우, 일 예로 사용자가 추가 변형을 선택하는 경우 최초 선택된 변형 방식과 다른 변형 방식으로 추가 변형이 수행되도록 할 수 있다. 또는 자동 변형 방식 선택 후 필드 변형률이 기 입력된 변형률과 일치하지 않는 경우, 사용자는 그에 대한 정보를 확인하고 수동 변형 방식으로 변형을 더 수행할 수도 있음은 물론이다. Meanwhile, in the above description of the present invention, specific embodiments have been described, but various modifications may be made without departing from the scope of the present invention. In particular, in the above-described embodiment of the present invention, a manual deformation method in which the user determines the object of deformation and the content of the deformation, or an automatic simulation generator automatically determines the object and the content of the deformation according to the deformation rate specified by the user. For example, the deformation is performed by selecting any one of the deformation methods, but the present invention is not limited thereto. For example, the present invention may be selectively used by a user by mixing a manual deformation method and an automatic deformation method. In this case, as an example, when the user selects the additional deformation, the additional deformation may be performed by using a deformation method different from the initially selected deformation method. Alternatively, if the field strain does not coincide with the previously input strain after the automatic deformation scheme is selected, the user may check the information therein and further perform the deformation by the manual deformation scheme.

한편 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자라면 본 발명의 본질적인 특성에서 벗어나지 않는 범위에서 다양한 수정 및 변형이 가능할 것이다. 따라서 본 발명에 개시된 실시 예들은 본 발명의 기술 사상을 한정하기 위한 것이 아니라 설명하기 위한 것이고, 이러한 실시 예에 의하여 본 발명의 기술 사상의 범위가 한정되는 것은 아니다. 본 발명의 보호 범위는 아래의 청구범위에 의하여 해석 되어야 하며, 그와 동등한 범위 내에 있는 모든 기술 사상은 본 발명의 권리범위에 포함되는 것으로 해석되어야 할 것이다.On the other hand, those skilled in the art to which the present invention belongs will be able to various modifications and variations without departing from the essential characteristics of the present invention. Therefore, the embodiments disclosed in the present invention are not intended to limit the technical idea of the present invention but to describe the present invention, and the scope of the technical idea of the present invention is not limited thereto. The protection scope of the present invention should be interpreted by the following claims, and all technical ideas within the equivalent scope should be interpreted as being included in the scope of the present invention.

100 : 네트워크 트래픽 트레이스 생성 장치
110 : 프로토콜 정보 입력부 120 : 사용자 입력부
130 : 출력부 140 : 메모리
150 : 제어부 160 : 네트워크 트레이스 생성부
100: network traffic trace generator
110: protocol information input unit 120: user input unit
130: output unit 140: memory
150: control unit 160: network trace generation unit

Claims (12)

특정 표준 프로토콜에 대한 프로토콜 정보를 입력받는 프로토콜 정보 입력부;
적어도 하나의 표준 프로토콜에 관련된 정보들을 포함하는 메모리;
입력된 프로토콜 정보에 근거하여 어느 하나의 표준 프로토콜을 선택하고, 선택된 표준 프로토콜의 헤더 필드 중 적어도 하나에 대한 변형을 수행하는 제어부; 및,
상기 변형된 표준 프로토콜의 헤더 필드에 따라 임의의 값을 삽입하여 모의 네트워크 트래픽 트레이스 정보를 생성하는 네트워크 트레이스 생성부를 포함하며,
상기 제어부는,
적어도 하나의 난수를 발생시키고, 상기 발생된 난수에 따라 변형을 적용할 적어도 하나의 필드 및 변형될 속성을 결정하며, 결정된 속성에 따라 상기 적어도 하나의 필드에 대한 변형을 수행하는 것을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 장치.
A protocol information input unit for receiving protocol information on a specific standard protocol;
A memory containing information related to at least one standard protocol;
A controller which selects one standard protocol based on the input protocol information and performs modification on at least one of header fields of the selected standard protocol; And,
And a network trace generator for generating simulated network traffic trace information by inserting an arbitrary value according to the header field of the modified standard protocol.
The control unit,
Generate at least one random number, determine at least one field to apply a transformation and a property to be modified according to the generated random number, and perform a transformation on the at least one field according to the determined property Network traffic trace generator.
제1항에 있어서, 상기 제어부는,
상기 선택된 표준 프로토콜의 각 필드 구조가 동일하게 유지되는 단순 변형, 상기 선택된 표준 프로토콜의 통계 속성이 유지하면서 프로토콜의 구조를 변경되는 동형 변형, 상기 선택된 표준 프로토콜의 통계 속성을 유지하지 않으면서 프로토콜의 구조를 변경하는 이형 변형 중 적어도 하나의 변형 속성에 따라 상기 변형을 수행하며,
상기 단순 변형은,
상기 각 필드의 필드값 변경을 포함하며,
상기 동형 변형은,
상기 각 필드의 위치 또는 길이 중 적어도 하나의 변경을 포함하고,
상기 이형 변형은,
상기 각 필드 중 적어도 하나가 삭제되거나, 적어도 하나의 새로운 필드가 추가되는 변경을 포함하는 것을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 장치.
The method of claim 1, wherein the control unit,
Simple modification in which each field structure of the selected standard protocol remains the same, homogeneous modification in which the structure of the protocol is changed while maintaining the statistical property of the selected standard protocol, and structure of the protocol without maintaining the statistical property of the selected standard protocol Performing the deformation according to the deformation property of at least one of the deformation variants changing
The simple variant,
A field value change of each field;
The homomorphic deformation is,
A change in at least one of the position or length of each field,
The release deformation,
And at least one of the fields is deleted, or at least one new field is added.
제1항에 있어서, 상기 제어부는,
상기 표준 프로토콜의 필드들 중 적어도 하나를 상기 적어도 하나의 난수에 따라 임의로 선택 및 선택된 필드들에 적용될 변형 속성을 임의로 결정하는 자동 변형 방식, 또는 사용자가 적어도 하나의 필드 및 각 필드에 적용될 변형 속성을 직접 선택하는 수동 변형 방식 중 어느 하나, 또는 상기 자동 변형 방식과 상기 수동 변형 방식 모두에 따라 상기 변형을 수행하는 것을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 장치.
The method of claim 1, wherein the control unit,
At least one of the fields of the standard protocol is randomly selected according to the at least one random number; The apparatus for generating a simulated network traffic trace according to any one of a manual modification scheme selected directly or the automatic modification scheme and the manual modification scheme are performed.
제3항에 있어서,
상기 자동 변형 방식에 따른 변형은,
사용자로부터 미리 입력된 변형률에 따라 이루어지며,
상기 제어부는,
상기 표준 프로토콜 헤더의 총 필드 개수에 대해, 현재 변형이 이루어진 필드들의 수를 계수한 값의 비율과, 상기 변형률을 비교하여 상기 변형률 달성 여부를 판단 및, 판단 결과에 따라 상기 변형을 재수행하는 것을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 장치.
The method of claim 3,
Deformation according to the automatic deformation method,
Is based on a strain input from the user.
The control unit,
The ratio of the value of counting the number of fields to which the current modification is made to the total number of fields of the standard protocol header is compared with the deformation rate to determine whether the deformation is achieved, and the deformation is performed again according to the determination result. A simulated network traffic trace generator.
제2항에 있어서, 상기 제어부는,
상기 변형의 강도 및 수준을 나타내는 변형도를 더 입력받고,
입력된 변형도에 근거하여, 상기 변형에서 상기 단순 변형이 수행되는 비율 또는 상기 이형 변형이 수행되는 비율을 다르게 하는 것을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 장치.
The method of claim 2, wherein the control unit,
Receiving a deformation degree representing the strength and level of the deformation,
The apparatus for generating a simulated network traffic trace according to the degree of deformation, wherein the rate at which the simple deformation is performed or the rate at which the heterogeneous deformation is performed is different.
제1항에 있어서, 상기 제어부는,
상기 수행된 적어도 하나의 프로토콜 필드 변형에 따른 변형 결과를 표시하기 위한 출력부를 더 포함하고,
상기 변형 결과는,
상기 선택된 표준 프로토콜 헤더의 총 필드 개수에 대한 상기 변형이 수행된 프로토콜 필드들의 개수의 비율과, 변형 전 상기 표준 프로토콜의 헤더 정보와, 변형 후 상기 표준 프로토콜의 헤더 정보를 포함하는 것을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 장치.
The method of claim 1, wherein the control unit,
The apparatus may further include an output unit for displaying a modification result according to the at least one protocol field modification.
The deformation result is,
And a ratio of the number of protocol fields in which the modification is performed to the total number of fields of the selected standard protocol header, header information of the standard protocol before modification, and header information of the standard protocol after modification. Network traffic trace generator.
제1항에 있어서, 상기 메모리는,
각 표준 프로토콜에 대해 변형이 불가능한 필드들에 대한 정보를 더 포함하고,
상기 제어부는,
상기 선택된 표준 프로토콜로부터 상기 변형이 불가능한 필드들을 제외한 나머지 필드들에 대해 상기 변형을 수행하는 것을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 장치.
The method of claim 1, wherein the memory,
Further includes information about non-modifiable fields for each standard protocol,
The control unit,
And performing the transformation on the remaining fields except for the non-modifiable fields from the selected standard protocol.
특정 표준 프로토콜에 대한 프로토콜 정보를 입력받는 단계;
입력된 프로토콜 정보에 따라 어느 하나의 표준 프로토콜을 선택하는 단계;
선택된 표준 프로토콜의 헤더 필드 중 적어도 하나에 대한 변형을 수행하는 단계;
상기 수행된 변형의 결과를 표시하는 단계; 및,
상기 변형된 표준 프로토콜의 헤더 필드에 따라 임의의 값을 삽입하여 모의 네트워크 트래픽 트레이스 정보를 생성하는 단계를 포함하며,
상기 프로토콜 헤더 필드 중 적어도 하나에 대한 변형을 수행하는 단계는,
적어도 하나의 난수를 발생시키고, 상기 발생된 난수에 따라 변형을 적용할 적어도 하나의 필드 및 변형될 속성을 결정하며, 결정된 속성에 따라 상기 적어도 하나의 필드 변형을 수행하는 단계임을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 방법.
Receiving protocol information on a specific standard protocol;
Selecting one standard protocol according to the input protocol information;
Performing a modification to at least one of the header fields of the selected standard protocol;
Displaying a result of the deformation performed; And,
Generating random network traffic trace information by inserting an arbitrary value according to the header field of the modified standard protocol,
Performing modification on at least one of the protocol header fields,
Generating at least one random number, determining at least one field to be modified and a property to be modified according to the generated random number, and performing the at least one field deformation according to the determined property How to generate traffic traces.
제8항에 있어서, 상기 변형을 수행하는 단계는,
상기 선택된 표준 프로토콜 헤더 필드 중 적어도 하나에 대해, 상기 선택된 표준 프로토콜의 각 필드 구조가 동일하게 유지되는 단순 변형, 상기 선택된 표준 프로토콜의 통계 속성이 유지하면서 프로토콜의 구조를 변경되는 동형 변형, 상기 선택된 표준 프로토콜의 통계 속성을 유지하지 않으면서 프로토콜의 구조를 변경하는 이형 변형 중 적어도 하나의 변형 속성에 따라 변형을 수행하는 단계이며,
상기 단순 변형은,
상기 각 필드의 필드값 변경을 포함하며,
상기 동형 변형은,
상기 각 필드의 위치 또는 길이 중 적어도 하나의 변경을 포함하고,
상기 이형 변형은,
상기 각 필드 중 적어도 하나가 삭제되거나, 적어도 하나의 새로운 필드가 추가되는 변경을 포함하는 것을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 방법.
The method of claim 8, wherein performing the transformation,
For at least one of the selected standard protocol header fields, a simple variant in which each field structure of the selected standard protocol remains the same, a homogeneous variant in which the structure of the protocol is changed while maintaining the statistical properties of the selected standard protocol, the selected standard Performing the transformation according to at least one variant attribute of the variant variant that changes the structure of the protocol without maintaining the statistical attributes of the protocol,
The simple variant,
A field value change of each field;
The homomorphic deformation is,
A change in at least one of the position or length of each field,
The release deformation,
And a change in which at least one of the fields is deleted or at least one new field is added.
제8항에 있어서, 상기 변형을 수행하는 단계는,
상기 표준 프로토콜의 필드들 중 적어도 하나를 상기 적어도 하나의 난수에 따라 임의로 선택 및 선택된 필드들에 적용될 변형 속성을 임의로 결정하는 자동 변형 방식 또는 사용자가 적어도 하나의 필드 및 각 필드에 적용될 변형 속성을 직접 선택하는 수동 변형 방식 중 어느 하나, 또는 상기 자동 변형 방식과 상기 수동 변형 방식 모두에 따라 상기 변형을 수행하는 단계임을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 방법.
The method of claim 8, wherein performing the transformation,
At least one of the fields of the standard protocol is arbitrarily selected according to the at least one random number, and an automatic modification scheme that arbitrarily determines a deformation attribute to be applied to the selected fields or a user directly selects at least one field and a modification attribute to be applied to each field. And performing the transformation according to any one of the manual modification scheme selected, or both the automatic modification scheme and the manual modification scheme.
제10항에 있어서,
상기 자동 변형 방식에 따른 변형은,
사용자로부터 미리 입력된 변형률에 따라 이루어지며,
상기 변형을 수행하는 단계는,
상기 표준 프로토콜 헤더의 총 필드 개수에 대해, 현재 변형이 이루어진 필드들의 수를 계수한 값의 비율과, 상기 변형률을 비교하여 상기 변형률 달성 여부를 판단 및, 판단 결과에 따라 상기 변형을 재수행하는 단계를 더 포함하는 것을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 방법.
The method of claim 10,
Deformation according to the automatic deformation method,
Is based on a strain input from the user.
Performing the deformation,
Comparing the ratio of the total number of fields in the standard protocol header with the value of the number of fields that have been modified and determining the deformation rate by comparing the deformation rate, and performing the modification again according to the determination result Simulated network traffic trace generation method further comprising.
제8항에 있어서, 상기 변형을 수행하는 단계는,
각 표준 프로토콜에 대해 변형이 불가능한 필드들에 대한 정보를 확인하는 단계; 및,
상기 선택된 표준 프로토콜로부터 상기 변형이 불가능한 필드들을 제외한 나머지 필드들에 대해 상기 변형을 수행하는 단계임을 특징으로 하는 모의 네트워크 트래픽 트레이스 생성 방법.
The method of claim 8, wherein performing the transformation,
Identifying information about fields that are not modifiable for each standard protocol; And,
And performing the transformation on the remaining fields except for the non-modifiable fields from the selected standard protocol.
KR1020180039856A 2018-04-05 2018-04-05 Apparatus and method for generating simulated network traffic traces KR102079028B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020180039856A KR102079028B1 (en) 2018-04-05 2018-04-05 Apparatus and method for generating simulated network traffic traces

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020180039856A KR102079028B1 (en) 2018-04-05 2018-04-05 Apparatus and method for generating simulated network traffic traces

Publications (2)

Publication Number Publication Date
KR20190116811A KR20190116811A (en) 2019-10-15
KR102079028B1 true KR102079028B1 (en) 2020-02-19

Family

ID=68209467

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020180039856A KR102079028B1 (en) 2018-04-05 2018-04-05 Apparatus and method for generating simulated network traffic traces

Country Status (1)

Country Link
KR (1) KR102079028B1 (en)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114885038B (en) * 2022-04-24 2023-12-29 华控清交信息科技(北京)有限公司 Encryption protocol conversion method, result acquisition node and privacy calculation node

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20010038029A (en) * 1999-10-21 2001-05-15 정중수 Emulation method for protocol of LAN
US9503552B2 (en) * 2014-05-09 2016-11-22 Google Inc. System and method for adapting to network protocol updates

Also Published As

Publication number Publication date
KR20190116811A (en) 2019-10-15

Similar Documents

Publication Publication Date Title
CN106161451B (en) Defend the method, apparatus and system of CC attack
US20200028864A1 (en) Non-harmful insertion of data mimicking computer network attacks
US20180234310A1 (en) Network Security Monitoring and Correlation System and Method of Using Same
CN102402481B (en) The fuzz testing of asynchronous routine code
US20200169476A1 (en) System and method for generating a network diagram
CN108400909A (en) A kind of flow statistical method, device, terminal device and storage medium
CN103152341B (en) The network security situation awareness emulation mode that a kind of actual situation combines and system
KR102079028B1 (en) Apparatus and method for generating simulated network traffic traces
CN104639390A (en) Method and device for testing system
CN102299821A (en) Network virus monitor equipment test system and method thereof
CN111625448B (en) Protocol packet generation method, device, equipment and storage medium
CN108874675A (en) A kind of fuzzing method for generating test case based on field classification
CN109120579A (en) Detection method, device and the computer readable storage medium of malice domain name
Zaitsev et al. Modeling with colored Petri nets: specification, verification, and performance evaluation of systems
CN108073803A (en) For detecting the method and device of malicious application
CN105893462A (en) User network behavior analysis method and device
CN110427277A (en) Data verification method, device, equipment and storage medium
US11757768B1 (en) Determining flow paths of packets through nodes of a network
Martínez et al. Workbench’s implementations based in telecontrol system software architecture
Lee et al. Collecting big data from automotive ECUs beyond the CAN bandwidth for fault visualization
KR101512700B1 (en) A precise access control system for unauthorized traffic in a web server based on user behavior patterns and the control method thereof
KR100639568B1 (en) An apparatus for a performance test of information security system using network processor and a method thereof
Wiedenmann et al. Designing and implementing a benchmark collection for attack simulation in field bus systems
Li et al. Modeling for traffic replay in virtual network
CN107634874A (en) P2P flow rate testing methods based on BP neural network under SDN environment

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant