WO2007147993A1 - Detection et reaction aux propagations virales par reseau ad-hoc - Google Patents
Detection et reaction aux propagations virales par reseau ad-hoc Download PDFInfo
- Publication number
- WO2007147993A1 WO2007147993A1 PCT/FR2007/051349 FR2007051349W WO2007147993A1 WO 2007147993 A1 WO2007147993 A1 WO 2007147993A1 FR 2007051349 W FR2007051349 W FR 2007051349W WO 2007147993 A1 WO2007147993 A1 WO 2007147993A1
- Authority
- WO
- WIPO (PCT)
- Prior art keywords
- stream
- terminal
- analysis
- analysis device
- information
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Ceased
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1425—Traffic logging, e.g. anomaly detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/12—Detection or prevention of fraud
- H04W12/128—Anti-malware arrangements, e.g. protection against SMS fraud or mobile malware
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W84/00—Network topologies
- H04W84/18—Self-organising networks, e.g. ad-hoc networks or sensor networks
Definitions
- the invention relates to a device and an analysis method, a server using it, a device and a pre-analysis method, and a terminator using it.
- the analysis is a detection of viruses propagating between terminals in a communication network, in particular in an ad-hoc communication network.
- Virus detection techniques in particular propagation of viruses in a communication network, can today be divided into two families: localized techniques in the host and techniques located in the network.
- this technique is not macroscopic and therefore does not take into account the evolution of the virus in the network.
- this technique does not allow to know if the virus is on many terminals and how long it circulates in the network, the complete eradication of a virus in the network is now difficult or impossible to achieve,
- the operator is not aware of the traffic that circulates, the detection of viral propagation can not be made macroscopically. Indeed, the operator can not deploy equipment performing flow analysis and filtering.
- the present invention makes it possible to overcome or, at the very least, to reduce all or part of these disadvantages by proposing to transmit to the operator information concerning the flows exchanged between the terminals in order to allow the analysis of the flows exchanged, in particular the detection viruses in the files exchanged in these streams, regardless of the type of communication network used.
- An object of the invention is a flow analysis device.
- This analysis device is able to communicate with at least one terminal exchanging at least one stream with another terminal in a communication network.
- This analysis device comprises means for analyzing a stream received by a terminal, said analysis means being able to analyze said stream as a function of at least one piece of information concerning said stream transmitted by said terminal to said device. analysis.
- the operator having such a flow analysis device is able to perform a macroscopic detection of virus propagation irrespective of the type of network: networks with predefined infrastructure such as networks (Internet, Intranet .. .) or radio (GSM, UMTS ...) but networks without infrastructure previously defined, called ad-hoc networks (Bluetooth, ZigBee ).
- An advantage of this invention is that this analysis is performed centrally possibly allowing a simplified update of the analysis performed (which is even more sensitive when the analysis is a virus detection).
- the received stream analyzed by the analysis device is a stream received by said at least one terminus) in an ad-hoc network.
- the flow analysis device further comprises means for requesting from a terminal that the analysis device can request the recovery of data comprising all or a predetermined part of said flow, said less information concerning said stream comprising said recovered data.
- the analysis device has the ability to recover the stream or the file contained in said stream in order to make a complete analysis according to the needs, in particular as a function of the ratio of analysis error rate / computing load of the device. 'analysis.
- the flow analysis device comprises control means, said control means being able to control at least one terminal according to the result provided by the analysis means.
- the command makes it possible, for example, to perform one or more of the following actions: - to delete the data from the stream stored in the terminai,
- Another object of the invention is a device for detecting viruses in streams exchanged by at least one terminal with at least one other terminal in a communication network, said virus detection device comprising the above-mentioned flow analysis device. , and said analysis means being able to detect a pox flow as a function of at least information concerning said stream transmitted by said terminal to said analysis device.
- Another object of the invention is a server in a communication network comprising at least one terminal exchanging at least one stream with another terminal in a communication network.
- the server comprises means for analyzing a stream received by a terminal, said analysis means being able to analyze said stream as a function of at least one piece of information relating to said stream transmitted by said terminal to said server.
- Another object of the invention is a flow pre-analysis device capable of communicating with at least one analysis device.
- the pre-analysis device comprises:
- Communication means capable of transmitting at least one piece of information concerning said received fiow to said analysis device.
- Another object of the invention relates to a communication terminal capable of communicating with at least one analysis device, said terminal being able to exchange at least one stream with another terminal in a communication network.
- the terminal comprises:
- Another subject of the invention concerns a method for analyzing flows exchanged between at least one terminal and another terminal in a communication network, comprising at least the following step of analyzing a stream received by said at least one terminal. according to information concerning said flow.
- the analysis of said flow as a function of said at least one information concerning said flow comprises a a step of comparing the reception frequency of at least one piece of information about said stream of a given type over a predetermined time range with respect to a predetermined threshold whose result is a predetermined condition for at least one subsequent step of said method of 'analysis.
- type of information it is understood that a type of information includes all the information concerning the same or similar flows as regards the analysis. The flows are identical or similar when the analysis results would be identical if the analysis was performed on the complete stream.
- the information concerning received streams containing a file by the same virus is grouped in one type, possibly even when the file is slightly modified during its propagation but retains its viral properties. .
- Another object of the invention is an analysis computer program comprising program code instructions for performing the steps of the aforementioned analysis method.
- Another object of the invention is a flow pre-analysis method exchanged between a terminal and another terminal in a communication network, comprising the following steps:
- Another object of the invention is a pre-analysis computer program comprising program code instructions for executing the steps of the aforementioned pre-analysis method when said program is run on a computer.
- FIG. 1 a schematic representation of a communication system implementing the pre-analysis and analysis devices according to the invention
- FIGS. 2a and 2b a diagrammatic representation of the process implemented by the system illustrating in particular a first phase of a variant of the invention, respectively of the pre-analysis method according to the invention and of the analysis method of the invention; 'invention,
- FIG. 3 a schematic representation of the analysis method illustrating, in particular, a second phase of a variant of the invention
- FIG. 4 a schematic representation of an embodiment of the device analysis means; analysis according to the invention
- FIG. 5 a schematic representation of the analysis method illustrating, in particular, a third phase of a variant of the invention.
- the invention will be more particularly explained in the case where the analysis comprises the detection of viruses in a stream propagating in a network for a better understanding thereof.
- the invention can nevertheless be implemented in any type of application for which a macroscopic analysis of the flows propagating in a network is useful.
- analysis of a stream is understood, analysis of the data transported by this stream as well as, if necessary, any other information transported by the stream such as the information useful for reading this stream: for example, field of identification of the flows. transmitter and recipient terminals, type of flow, type of data transported ...
- the analysis of the flow will only include the analysis of the data transported by this file (for example, from the file). or the frame).
- Figure 1 illustrates a communication system in which a variant of the invention is impiisée.
- the communication system comprises several communication terminals 1 0 , 1 -u I 2, "h, U, - - 1 M (M integer> 0) and an operator, represented in the context of this example by a server 2.
- operator via the server 2, is connected in a first communication network INFRA to a set of these terminals 1 0 , I 2 , I 3 , 1 4> etc. communication system communications via a communication interface.
- the communication interface 12 2 of the terminal 1 2 with the server 2 is shown in the figure.
- This first INFRA network is a previously defined infrastructure network, therefore the interface 12 2 of the terminal 1 2 is, for example, an interface of GSM, GPRS, UMTS, IP type.
- the interfaces 12 0 , 12 3> 12 4 of the other terminals 1 0 , I 3 , 1 4 with this server 2 are not shown but must be considered as having functions identical or equivalent to the interface 12 2 .
- a set of terminals 1 0 , 1i, 1 -1, 1 2 , 1 4> ... 1 M of the communication system has the ability to associate with a second network AH.
- This second network AH is either another previously defined structure network or an ad-hoc network as shown in FIG. 1.
- These terminals are then provided with an interface (not shown in FIG. 1) for communication with the network.
- AH for example a Bluetooth interface.
- At least a fraction of the terminals 1 0 , 1a, 1 4 in connection with the server 2 of the operator comprises a pre-analysis device 11 2 (illustrated in Figure 1 only for the terminal 1 2 , which does not mean other terminals do not have one).
- This analysis device comprises in a variant of the invention, an agent embedded by the terminal 1 2 .
- This agent comprises, for example, a computer program able to reassemble information i to the operator 2.
- the pre-analysis device 11 2 of the terminal 1 2 comprises detection means 111 2. These detection means 111 2 detect the reception of a stream f by the terminal I 2 . When a received stream has been detected, the communication means of the pre-analysis device transmit to the server 2 information i concerning the stream f via the interface 12 2 of the terminal. In a non-illustrated variant of the invention, the pre-analysis device 11 2 is external to the terminal.
- the terminal 1 2 and the pre-analysis device H2 are connected to enable the detection means 111 2 to detect the reception of a stream f by the terminal 1 2 .
- the analysis device 112 then transmits the information i to the server 2 either directly via its communication means (not shown), or via the communication interface in the first INFRA network of a terminal connected to this pre-device. analysis.
- a user having a family of communicating objects / terminals, some connected to the server 2 and others not, has the flow analysis device made available by his operator (either free or by subscription) to analyze non only the flows of its objects connected to the server 2 but also for others.
- the use of an off-terminal pre-analysis device allows the user to use a single pre-analysis device for all of his communicating objects.
- the pre-analysis device comprises means 1122 for reducing the stream f received.
- the reduced information thus obtained is transmitted to the server 2 as information i concerning this flow.
- This reduced information may be a reduction of the complete stream f or only one or more parts of this stream f, for example of one or more files carried by the stream f.
- the reduction is obtained, in particular, by compression or condensed.
- the information i transmitted to the server 2 is either a part of the flow or a digest (hash in English) of all or part of the flow (including the file transported by the flow), or a compression of all or part of the flux.
- the reduction means 112 2 calculate the digest, for example, using a hashing algorithm such as SHA-1, SHA-256.
- the information thus reduced has a smaller volume than the complete flow and avoids overloading the rising channel between the terminals and the analysis device.
- the server 2 of the operator comprises an analysis device 21.
- This analysis device 21 comprises stream analysis means 211.
- These analysis means 211 analyzes a stream f as a function of at least the information i concerning this stream transmitted by a terminal I 2 .
- this analysis device 21 comprises control means 213.
- These control means 213 control at least one terminal I2 having received the stream f according to the result r provided by the analysis means 211. .
- the analysis device 21 associated with the operator is external to the server 2 and communicates with the terminals 1 0) I 3 ,
- FIGS 2a and 2b respectively illustrate the pre-analysis method and the analysis method according to the invention.
- a terminal 1o sends a stream f to the terminals I2, I 4 , ... 1 M surrounding, in our example, in the second network AH.
- the pre-analysis method comprises a step of detecting the reception of streams by the terminal 1 2 .
- the second network are detected, in particular, networks without previously defined infrastructure such as ad-hoc networks.
- the agent having found the reception of the stream during this detection step transmits information about this stream to an analysis device.
- This information i comprises either all or at least a part of the stream f received, or a reduction of all or part of the stream f received.
- the pre-analysis method comprises a step of calculating the information i (f) concerning the flow triggered during the detection of receiving a stream f. This calculation is either the extraction of at least a part of the stream f, or a reduction of the stream f for example by hashing.
- the information i is analyzed in a method of analysis.
- r 1 of this analysis of the commands c are transmitted to at least one terminal which has received the stream f.
- the mobile "attacker" (terminal 1 0 ) is infected, and tries to send files in a stream f to the surrounding mobiles (terminals 1 2 , 1 4 ⁇ ... 1 M ).
- I! successfully sends the stream f having a file to the user 1 2 via its ad-hoc interface (not shown), and sends a file infected by the same virus ux users 1 4 and 1 M in the same way.
- the terminals 1 2 and 1 4 board the agent thus implementing the pre-analysis method described above.
- This agent recognizes the reception of the stream f comprising the file, and calculates a digest of this file, for example using a hashing algorithm (eg SHA-1, SHA-256) to provide information i having this condensed. It then sends the information i comprising this digest to the server 2, ie the equipment of the operator implementing the analysis method responsible for the analysis of these feedbacks.
- a hashing algorithm eg SHA-1, SHA-256
- the server 2 sends a command c in response to the agent, informing him directly that the corresponding file is a virus.
- This command c includes:
- the terminal or even the agent, has at least one executable processing on receipt of this action command (for example, deleting the file, presentation to the information user of receipt of a pox file, etc.);
- the processing to be executed by the terminal or even the on-board agent, such as: o Inform the user of the receipt of a virus o Proceed directly to the deletion of the file, o Prohibit the transmission of the file to another terminal, o Sanitize the file.
- a second phase in which the frequency of occurrence of information i concerning a type flow over a predetermined time interval is calculated to have a macroscopic view of the slow propagation of a flux f.
- a type of stream includes either a single stream received by one or more terminals, or a stream received by one or more terminals possibly slightly modified.
- slightly modified is understood that the modification of the flow does not entail any alteration of its properties with regard to a complete flow analysis (for example, when the analysis is the detection of viruses in a file, the slightly modified file is still carrying the same virus, the virus virus having the same effects).
- the analysis method then updates the frequency Freq corresponding to the type of flow concerned by the information i, as shown in FIG. 3. Then, the analysis method compares this frequency Freq with a predetermined threshold S.
- sending commands to at least one terminal 1 2 having received the stream f is conditioned by the fact that the stream f propagates in the network AH at a frequency Freq greater than a threshold S.
- the identity Id Term of the terminal I 2 on which the reception of the stream fa triggered the transmission of the information i (f) is transmitted with the information i to the server 2.
- An update from the list of List Id terminals that have received a stream type corresponding to the stream f is updated by adding the identity of the termina! I 2 .
- FIG. 4 shows an embodiment of this method.
- the analysis means 211 comprise:
- calculation and updating means 2111 making it possible to calculate the Freq frequency of appearance of the stream f concerned by the information i or at least of a stream of the same type as the stream f concerned by the information i , and comparison means 2113 of this frequency Freq at a predetermined threshold S.
- the analysis means 211 comprise a tabie 2112 for the update.
- the information i is the hash of the file transported by the stream f received (a type of stream in this example groups together a single stream received by one or more terminals without modification) and the Freq is the number of occurrences, ie the number of times the information has been reported to server 2.
- This table also comprises, in an unillustrated variant, for at least one type of stream the list of List Id identifiers of at least part of the terminals having received this stream f and having directly or through a separate pre-analysis device. return the information to the server 2.
- the update of the frequency is performed in one of the following ways:
- a first method comprises storing in a queue associated with a type, elements e containing time stamps t e receiving information i. Only the stamps belonging to a determined time window of length T F (study period) are kept in the queue.
- the time window for which the time stamps are stored can be defined either from the current time t or from the time stamp of the most recent element introduced in the queue.
- a second method involves the use of a sliding average such as average EWMA, exponential Weighed Moving Average (Exponential Weighed Moving Average).
- the advantage of the invention is to detect the repeated sending of a stream f or at least a part of a content of a stream f (particularly a file) over a long period of time, the study period will be typically several days.
- the analysis device concludes that the stream f corresponding to this information i is suspicious, and acts directly by sending a command c, or initiates a third phase for this information i.
- the stored data are reduced (even more so if the information i is a reduced information),
- a variant of the invention proposes to update not the frequency of the information i but the frequency of a type Freq (type (f)) of flow concerned.
- a stream f concerned with information U may be of the same type as a stream f concerned with information i n , since the stream f is the stream f slightly modified.
- H and J n are used to update the same frequency Freq corresponding to a type of flow type (f).
- the invention proposes, in addition to the above-mentioned first phase or the two aforementioned phases, a third phase in which the analysis method includes the recovery of the flow in whole or in part, in particular the files contained in said flow, concerned with the information detected in the previous phase, and the analysis of these files as shown in Figure 5.
- This recovery in a particular embodiment is performed if one or more predetermined conditions are met.
- Data retrieval may be used to supplement the analysis of flow information in specific circumstances. Limiting the recovery of data to these circumstances limits the data on the upstream channel. Indeed, for example:
- This recovery is performed according to the frequency of analysis of information concerning said flow. This avoids the systematic feedback of the flow during the first analysis of flow information and an analysis calculation load. by granting the processing capacity of the recovered data when a propagation of a stream is visible.
- FIG. 1 shows an embodiment of the data recovery.
- the analysis device 21 comprises request means 212 with a terminal enabling the analysis device 21 to request req data recovery having all or a predetermined portion of the stream f.
- the terminal 1 2 comprises response means 113 2 to the request for recovery.
- These response means 1132 are either in the pre-analysis device 11 2 or external to it. They receive analysis device 21 a request req of data recovery comprising all or part of the stream f according to the result r provided by the analysis means 211 and transmit to the request means 212 the data, in our example the stream f.
- a reaction is initiated by a command c corresponding to one or more of the following reactions given as examples: o Inform all or some of the terminals (including agents) of the result ri of the analysis (i, e) of the detection of a virus in our example of application) for the stream f and, possibly, its slightly modified versions f. These agents can then notify the user when receiving the corresponding file, or directly proceed to its removal, as described above.
- the part of the terminals informed or receiving the means of action is determined either by physical location or terminal networks relative to the (x) terminal (ux) having received the stream f, or according to the base station of connection (those connected to the same station are informed).
- analysis result data concerning this type of flow thus making it possible, when a new flow of the same type is subsequently received by a terminai, not to require a new thorough analysis. but to obtain this information from the analysis of the first phase.
- the analysis means 211 represented in FIG. 1 have the identifier of the terminal 1 2 having received the stream f because it is transmitted with the information i and, if necessary, stored in a buffer memory, the means 211, which is stored in particular in the table 2112 of Figure 4: o Request this terminal 1 2 or one of the terminals of the List List List 2112 list sending data comprising all or part of the stream f, until one of them sends it. o Then analyze the recovered data as described above.
- a reaction is initiated by a command c corresponding to one or more of the reactions mentioned above given as examples (the terminals are in particular those contained in the list list Id).
- One embodiment of the analysis method is a computer program implemented, for example, by the server 2 which, when executed, performs all or some of the steps previously described according to the variant implemented.
- the invention thus makes it possible to detect and possibly react, if necessary, to viral propagation in networks without previously defined infrastructure, such as ad-hoc networks.
- the first and the second network are two distinct infrastructure networks. This eventually allows a person having several communicating objects, part of which is supervised by a first operator and another party by a second operator to benefit from the analysis of a single operator for all his objects.
- the first and the second network are one and the same infrastructure network.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
L'invention concerne un dispositif et un procédé d'analyse, un dispositif et un procédé de pré-analyse. En particulier, l'analyse est une détection de virus se propageant dans un réseau de communication, notamment ad-hoc. Dans ce cas, l'opérateur n'ayant pas connaissance du trafic, la détection ne peut pas être faite de manière macroscopique. Un objet de l'invention est un dispositif d'analyse de flux (f) apte à communiquer avec au moins un terminal (1<SUB>2</SUB>) échangeant au moins un flux (f) avec un autre terminal (1<SUB>0</SUB>) dans un réseau de communication (A-H). Ce dispositif d'analyse comporte des moyens d'analyse (211 ) d'un flux (f) reçu par un terminal (1<SUB>2</SUB>), lesdits moyens d'analyse (211 ) étant aptes à analyser ledit flux (f) en fonction d'au moins une information (i) concernant ledit flux (f) transmise par ledit terminal (1<SUB>2</SUB>) audit dispositif d'analyse. Dans une variante de l'invention, le dispositif d'analyse comporte des moyens de commande (213) d'un terminal (1<SUB>2</SUB>) ayant reçu ce flux (f) en fonction du résultat (r) d'analyse.
Description
DETECTION ET REACTION AUX PROPAGATIONS VIRALES PAR RESEAU AD-HOC
L'invention concerne un dispositif et un procédé d'analyse, un serveur l'utilisant, un dispositif et un procédé de pré-analyse, et un terminai l'utilisant. En particulier, l'analyse est une détection de virus se propageant entre terminaux dans un réseau de communication, notamment dans un réseau de communication ad-hoc.
Les techniques de détection de virus, en particulier de propagation de virus dans un réseau de communication, peuvent être, aujourd'hui, divisées en deux familles: les techniques localisées chez l'hôte et !es techniques localisées dans le réseau.
Parmi les techniques localisées chez l'hôte existent l'antivirus personnel installé dans le terminal hôte, les coupe-feux (firewail en anglais) personnels.. , Dans Ie cas de terminaux, notamment de terminaux mobiles, cette approche présente plusieurs problèmes, notamment:
- des problèmes liés aux capacités de mémoire et de traitement du terminal,
- des problèmes de non détection (en particulier, lorsque i'antivirus se fonde sur une base de connaissance pour effectuer la détection, seul les virus ayant une signature correspondant à une entrée dans la base de connaissance sont identifiés),
- le fait que cette technique n'est pas macroscopique et ne permet donc pas de prendre en compte l'évolution du virus dans le réseau. Notamment, cette technique ne permettant pas de savoir si le virus se trouve sur de nombreux terminaux et depuis combien de temps il circule dans le réseau, l'éradication complète d'un virus dans le réseau est aiors difficile voire impossible à réaliser,
Pour permettre une détection macroscopique de virus, les techniques localisées dans le réseau semblent plus appropriées. Parmi ces techniques localisées dans le réseau existent l'antivirus du serveur email capable d'analyse et de détecter les virus dans les emaiis transitant par le
serveur d'emaii ainsi qu'éventuellement dans leurs pièces jointes à l'exception des emails cryptés, et aussi, le filtrage d'application, les coupe-feux matériels, les systèmes de détection d'intrusion (IDS pour Intrusion Détection System en anglais), etc. Ces techniques sont déployées dans des réseaux classiques, notamment fîlaires ou radio, tels que Internet, GSM, GPRS, ou UMTS car elles nécessitent que le réseau possède une infrastructure définie.
Dans le cas de réseaux ad-hoc, tels que les réseaux Bluetooth ou
ZigBee, l'opérateur n'ayant pas connaissance du trafic qui circule, la détection des propagations virales ne peut pas être faite de manière macroscopique. En effet, Popérateur ne peut pas déployer des équipements effectuant de l'analyse et du filtrage de flux.
La présente invention permet de pallier ou, pour le moins, de réduire tout ou partie de ces inconvénients en proposant de transmettre à l'opérateur des informations concernant les flux échangés entre les terminaux afin de permettre l'analyse des flux échangés, notamment la détection de virus dans les fichiers échangés dans ces flux, quel que soit le type de réseau de communication utilisé.
Un objet de l'invention est un dispositif d'analyse de flux. Ce dispositif d'analyse est apte à communiquer avec au moins un terminal échangeant au moins un flux avec un autre terminal dans un réseau de communication. Ce dispositif d'analyse comporte des moyens d'analyse d'un flux reçu par un terminal, iesdits moyens d'analyse étant aptes à analyser ledit flux en fonction d'au moins une information concernant ledit flux transmis par ledit terminal audit dispositif d'analyse. Ainsi, l'opérateur disposant d'un tel dispositif d'analyse de flux est apte à effectuer une détection macroscopique de propagation de virus quel que soit le type de réseaux: réseaux à infrastructure prédéfinie tels que les réseaux fitaires (Internet, Intranet...) ou radio (GSM, UMTS...) mais réseaux sans infrastructure préalablement définie, appelés réseaux ad-hoc (Bluetooth, ZigBee...). Un avantage de cette invention est que cette analyse est réalisée de manière centralisée permettant éventuellement une mise à jour simplifiée de l'analyse effectuée (ce qui est d'autant plus sensible lorsque l'analyse est une détection de virus).
Dans une variante de l'invention, Ie flux reçu analysé par le dispositif d'analyse est un flux reçu par ledit au moins un termina) dans un réseau ad-hoc. Ainsi seuls les flux non analysés par les techniques classiques sont analysés par le dispositif selon l'invention allégeant à la fois le canal montant entre les terminaux et le dispositif d'analyse et la charge de calcul du dispositif d'analyse.
Dans une variante de l'invention, le dispositif d'analyse de flux comporte en outre des moyens de requête auprès d'un terminal permettant au dispositif d'analyse de requérir la récupération de données comportant tout ou une partie prédéterminée dudit flux, ladite au moins une information concernant ledit flux comportant lesdites données récupérées. Ainsi, Ie dispositif d'analyse a Ia capacité de récupérer le flux ou le fichier contenu dans ledit flux afin de faire une analyse complète selon les besoins, notamment en fonction du rapport taux d'erreurs d'analyse/charge de calcul du dispositif d'analyse.
Dans une variante de l'invention, Ie dispositif d'analyse de flux comporte des moyens de commande, lesdits moyens de commande étant aptes à commander au moins un terminal en fonction du résultat fourni par les moyens d'analyse. Notamment, lorsque l'analyse est une détection de virus, si le résultat de l'analyse indique que le flux est vérole, la commande permet, par exemple, d'effectuer une ou plusieurs des actions suivantes: - de supprimer les données du flux stockées dans le terminai,
- d'interdire l'émission dudit flux par ledit terminal
- de corriger ledit flux afin de supprimer ie virus dans ledit terminal, notamment en remplaçant tout ou partie dudit flux par des données de remplacement transmises par le dispositif d'analyse audit terminal.
Un autre objet de l'invention est un dispositif de détection de virus dans des flux échangés par au moins un terminal avec au moins un autre terminal dans un réseau de communication, ledit dispositif de détection de virus comportant le dispositif d'analyse de flux susmentionné, et iesdits moyens d'analyse étant aptes à détecter un flux vérole en fonction d'au moins
une information concernant ledit flux transmis par iedit terminal audit dispositif d'analyse.
Un autre objet de i'invention est un serveur dans un réseau de communication comportant au moins un terminal échangeant au moins un flux avec un autre terminal dans un réseau de communication. Le serveur comporte des moyens d'anaiyse d'un flux reçu par un terminal, lesdits moyens d'analyse étant aptes à analyser ledit fîux en fonction d'au moins une information concernant ledit flux transmis par ledit terminal audit serveur.
Un autre objet de l'invention est un dispositif de pré-analyse de flux apte à communiquer avec au moins un dispositif d'analyse. Le dispositif de pré-analyse comporte:
• Des moyens de détection de réception d'un flux par un terminal, ledit terminal échangeant au moins un flux avec un autre terminal dans un réseau de communication;
• Des moyens de communication aptes à émettre au moins une information concernant ledit fiux reçu audit dispositif d'analyse.
Un autre objet de l'invention concerne un terminal de communication apte à communiquer avec au moins un dispositif d'analyse, ledit terminal étant apte à échanger au moins un flux avec un autre terminal dans un réseau de communication. Le terminal comporte:
• Des moyens de détection de réception d'un flux par ledit terminal; * Des moyens de communication aptes à émettre lesdites au moins une information concernant ledit flux reçu audit dispositif d'analyse.
Un autre objet de l'invention concerne un procédé d'analyse de flux échangés entre au moins un terminal et un autre terminal dans un réseau de communication, comportant au moins l'étape suivante consistant à analyser un flux reçu par ledit au moins un terminal en fonction d'une information concernant ledit flux.
Dans une variante de l'invention, l'analyse dudit flux en fonction desdites au moins une information concernant ledit flux comporte une sous
étape consistant à comparer la fréquence de réception d'au moins une information concernant ledit flux d'un type donné sur une plage de temps prédéterminé par rapport à un seuil prédéterminé dont le résultat constitue une condition prédéterminée pour au moins une étape suivante dudït procédé d'analyse. Par type d'information est entendu qu'un type d'information regroupe toutes les informations concernant des flux identiques ou similaires en ce qui concerne l'analyse. Les flux sont identiques ou similaires lorsque les résultats d'analyse seraient identiques si l'analyse était effectuée sur le flux complet. Dans Ie cas d'une analyse permettant la détection de virus, les informations concernant des flux reçus contenant un fichier par Ie même virus sont regroupées dans un type, éventuellement y compris lorsque le fichier est légèrement modifié lors de sa propagation mais conserve ses propriétés virales.
Un autre objet de l'invention est un programme d'ordinateur d'analyse comprenant des instructions de code de programme pour l'exécution des étapes du procédé d'analyse susmentionné.
Un autre objet de l'invention est un procédé de pré-analyse de flux échangé entre un terminal et un autre terminal dans un réseau de communication, comportant les étapes suivantes consistant à:
• Détecter la réception d'un flux par ledit termina!,
• Emettre iesdites au moins une information concernant ledit flux à un dispositif d'analyse de flux.
Un autre objet de l'invention est un programme d'ordinateur de préanalyse comprenant des instructions de code de programme pour Pexécution des étapes du procédé de pré-analyse susmentionné lorsque ledit programme est exécuté sur un ordinateur.
Les caractéristiques et avantages de l'invention apparaîtront plus clairement à la lecture de la description, faite à titre d'exemple, et des figures s'y rapportant qui représentent :
- Figure 1 , une représentation schématique d'un système de communication mettant œuvre les dispositifs de pré-anaiyse et d'analyse selon l'invention,
- Figures 2a et 2b, une représentation schématique du procédé mis en œuvre par le système illustrant notamment une première phase d'une variante de l'invention, respectivement du procédé de pré-analyse selon l'invention et du procédé d'anaiyse seion l'invention,
- Figure 3, une représentation schématique du procédé d'analyse illustrant, notamment, une deuxième phase d'une variante de l'invention, - Figure 4, une représentation schématique d'un mode de réalisation des moyens d'analyse du dispositif d'analyse selon l'invention,
- Figure 5, une représentation schématique du procédé d'analyse illustrant, notamment, une troisième phase d'une variante de l'invention.
Dans la suite de la description, l'invention sera plus particulièrement expliquée dans le cas où l'analyse comporte la détection de virus dans un flux se propageant dans un réseau pour une meilleure compréhension de celle-ci. L'invention peut néanmoins être mise en œuvre dans tout type d'application pour laquelle une analyse macroscopique des flux se propageant dans un réseau est utile.
Par analyse d'un flux est entendu, analyse des données transportées par ce flux ainsi que, le cas échéant, toutes autres informations transportées par le flux telles que les informations utiles à la lecture de ce flux: par exemple, champ d'identification des terminaux émetteur et destinataires(s), type de flux, type des données transportées... Dans une variante de l'invention l'analyse du flux comportera uniquement S'anaiyse des données transportées par ce f!ux (par exemple, du fichier ou de la trame).
La figure 1 illustre un système de communication dans lequel une variante de l'invention est impiémentée. Le système de communication comporte plusieurs terminaux de communication 10, 1 -u I2, "h, U, - -- 1 M (M entier > 0) et un opérateur, représenté dans le cadre de cet exemple par un serveur 2. L'opérateur, par le biais du serveur 2, est connecté dans un premier réseau de communication INFRA à un ensemble de ces terminaux 10, I2, I3,
14> etc. de communications du système de communication via une interface de communication. L'interface de communication 122 du terminal 12 avec le serveur 2 est représentée sur la figure. Ce premier réseau INFRA est un réseau à infrastructure préalablement défini, par conséquent l'interface 122 du terminal 12 est, par exemple, une interface de type GSM, GPRS, UMTS, IP.
Les interfaces 120, 123> 124 des autres terminaux 10, I3, 14 avec ce serveur 2 ne sont pas représentés mais doivent être considérées comme ayant des fonctions identiques ou équivalentes à l'interface 122.
Dans une variante de l'invention, un ensemble des terminaux 10, 1i, 1 -1, 12, 14> ... 1 M du système de communication a la capacité de s'associer à un deuxième réseau A-H. Ce deuxième réseau A-H est soit un autre réseau à structure préalablement défini, soit un réseau ad-hoc tel que représenté sur la figure 1. Ces terminaux sont alors dotés d'une interface (non représentée sur la figure 1 ) de communication avec le réseau A-H, par exemple une interface Bluetooth.
Au moins une fraction des terminaux 10, 1a, 14 en liaison avec le serveur 2 de l'opérateur comporte un dispositif de pré-analyse 112 (illustré sur la figure 1 uniquement pour le terminal 12, ce qui ne signifie pas que les autres terminaux n'en comportent pas). Ce dispositif d'analyse comporte dans une variante de l'invention, un agent embarqué par le terminal 12. Cet agent comporte, par exemple, un programme d'ordinateur apte à remonter des informations i à l'opérateur 2.
Lorsqu'un terminal 10 transmet un flux f au terminal 12 dans le réseau A-H1 le serveur 2 n'a pas connaissance de l'échange et, par conséquent est dans l'incapacité de fournir une analyse du flux f. C'est pourquoi, le dispositif de pré-analyse 112 du terminal 12 comporte des moyens de détection 1112, Ces moyens de détection 1112 détectent la réception d'un flux f par Ie terminal I2. Lorsqu'un flux f reçu a été détecté, les moyens de communication du dispositif de pré-analyse transmettent au serveur 2 une information i concernant le flux f via l'interface 122 du terminal.
Dans une variante non illustrée de l'invention, le dispositif de préanalyse 112 est externe au terminai. Dans ce cas, le terminal 12 et le dispositif de pré-anaîyse H2 sont connectés pour permettre aux moyens de détection 1112 de détecter !a réception d'un flux f par Ie terminal 12. Le dispositif d'analyse 112 transmet alors l'information i au serveur 2 soit directement via ses moyens de communications (non représentés), soit via l'interface de communication dans le premier réseau INFRA d'un terminal connecté à ce dispositif de pré-analyse. Ainsi, un utilisateur ayant une famille d'objets/terminaux communicants, certains connectés au serveur 2 et d'autres non, dispose du dispositif d'analyse de flux mis à disposition par son opérateur (soit gratuitement, soit par abonnement) pour analyser non seulement les flux de ses objets connectés au serveur 2 mais aussi pour les autres. En outre, l'utilisation d'un dispositif de pré-analyse hors terminaux permet à l'utilisateur d'utiliser un seul dispositif de pré-analyse pour l'ensemble de ses objets communicants.
Dans une variante de l'invention, afin d'éviter une surcharge du premier réseau INFRA, le dispositif de pré-anaiyse comporte des moyens de réduction 1122 du flux f reçu. L'information réduite ainsi obtenue est transmise au serveur 2 comme information i concernant ce flux. Cette information réduite peut être une réduction du flux f complet ou seulement d'une ou plusieurs parties de ce flux f, par exemple d'un ou plusieurs fichiers transportés par le flux f. La réduction est obtenue, notamment, par compression ou condensé. Par exemple, l'information i transmise au serveur 2 est soit une partie du flux, soit un condensé (hash en anglais) de tout ou partie du flux (notamment du fichier transporté par le flux), soit une compression de tout ou partie du flux. Les moyens de réduction 1122 calculent le condensé, par exemple, à l'aide d'un algorithme de hashage tel que SHA-1 , SHA-256. L'information ainsi réduite présente un volume moindre que le flux complet et évite la surcharge du canal montant entre les terminaux et le dispositif d'analyse.
Le serveur 2 de l'opérateur comporte un dispositif d'analyse 21. Ce dispositif d'analyse 21 comporte des moyens d'analyse 211 de flux. Ces moyens d'analyse 211 analyse un flux f en fonction d'au moins l'information i concernant ce flux transmise par un terminal I2.
Dans une variante de l'invention, ce dispositif d'analyse 21 comporte des moyens de commande 213. Ces moyens de commande 213 commandent au moins un terminal I2 ayant reçu le flux f en fonction du résultat r fourni par les moyens d'analyse 211.
Dans une variante de l'invention, le dispositif d'analyse 21 associé à l'opérateur est externe au serveur 2 et communique avec les terminaux 10) I3,
14 soit directement, soit via le serveur 2, pour recevoir l'information ï, et notamment transmettre au moins une commande c qui est exécutée par des moyens de traitement 1142.
Les figures 2a et 2b illustrent respectivement le procédé de préanalyse et le procédé d'analyse selon l'invention.
Un terminal 1o envoie un flux f aux terminaux I2, I4, ...1 M environnants, dans notre exemple, dans le deuxième réseau A-H. Une fraction de ces terminaux dont le terminal I2 embarque un agent mettant en œuvre un procédé de pré-analyse, Le procédé de pré-analyse comporte une étape consistant à détecter la réception de flux par le terminal 12. Dans le cas de notre exemple, seuls les flux reçus dans un réseau spécifié: le deuxième réseau, sont détectés, notamment, des réseaux sans infrastructure préalablement définie tels que les réseaux ad-hoc. L'agent ayant constaté ia réception du flux f iors de cette étape de détection transmet une information i concernant ce flux à un dispositif d'analyse.
Cette information i comporte soit tout ou au moins une partie du flux f reçu, soit une réduction de tout ou partie du flux f reçu. Dans ie cas où i ne comporte pas tout le flux f reçu, une variante de l'invention prévoit que le procédé de pré-analyse comporte une étape de calcul de l'information i(f) concernant le flux déclenché lors de la détection de la réception d'un flux f. Ce calcul est soit l'extraction d'au moins une partie du flux f, soit une réduction du flux f par exemple par hashage.
L'information i est analysée dans un procédé d'analyse. Dans une variante de l'invention suivant fe résultat ri , r2 de cette analyse des commandes c sont transmises à au moins un terminal ayant reçu le flux f.
Dans le cas où l'analyse comporte la détection de virus dans le flux complet ou dans un ou plusieurs fichiers transportés par Ie flux: le mobile "attaquant" (terminal 10) est infecté, et essaie d'envoyer des fichiers dans un flux f aux mobiles environnants (terminaux 12, 14τ ...1 M). I! envoie avec succès le flux f comportant un fichier à l'utilisateur 12 via son interface ad-hoc (non représentée), et envoie un fichier infecté par le même virus ux utilisateurs 14 et 1 M de la même manière.
Les terminaux 12 et 14 embarquent l'agent mettant ainsi en œuvre le procédé de pré-analyse décrit plus haut. Cet agent constate la réception du flux f comportant le fichier, et calcule un condensé de ce fichier, par exemple à l'aide d'un algorithme de hashage (ex : SHA-1 , SHA-256) pour fournir une information i comportant ce condensé. Il envoie alors l'information i comportant ce condensé au serveur 2, i.e. l'équipement de l'opérateur mettant en œuvre ie procédé d'analyse chargé de l'analyse de ces remontées d'information.
Dans une variante de l'invention, si le résultat de l'analyse est que le fichier est vérole, le serveur 2 envoie une commande c en réponse à l'agent, l'informant directement que le fichier correspondant est un virus. Cette commande c comporte :
- soit une commande d'action par rapport au virus, auquel cas le terminal, voire l'agent, dispose d'au moins un traitement exécutable à la réception de cette commande d'action (par exemple supprimer le fichier, présentation à l'utilisateur de l'information de la réception d'un fichier vérole, etc.) ;
- soit le traitement à exécuter par le terminal, voire l'agent embarqué sur le terminal, tels que : o Informer l'utilisateur de la réception d'un virus o Procéder directement à la suppression du fichier, o Interdire la transmission du fichier à un autre terminal,
o Assainir le fichier.
Dans une variante de l'invention, à la première phase correspondant à la mise en œuvre des procédés de pré-analyse et d'analyse décrit plus haut est ajoutée une deuxième phase dans laquelle la fréquence d'apparition d'information i concernant un type de flux sur une piage de temps prédéterminée est calculée pour avoir une vision macroscopique de la propagation lente d'un flux f. Un type de flux regroupe soit un seul et même flux reçu par un ou plusieurs terminaux, soit un flux reçu par un ou plusieurs terminaux éventuellement légèrement modifié. Par légèrement modifié est entendu que la modification du flux n'entraîne pas d'altération de ses propriétés au regard d'une analyse du flux complet (par exemple, lorsque l'analyse est ia détection de virus dans un fichier, le fichier légèrement modifié est toujours porteur du même virus, Le. d'un virus ayant les mêmes effets).
Le procédé d'analyse met alors à jour la fréquence Freq correspondant au type de flux concerné par l'information i, comme ie montre la figure 3. Puis le procédé d'analyse compare cette fréquence Freq avec un seuil prédéterminé S.
Dans une variante de l'invention, l'envoi de commandes à au moins un terminal 12 ayant reçu le flux f est conditionné au fait que le flux f se propage dans le réseau A-H à une fréquence Freq supérieure à un seuil S.
Dans une variante de l'invention, l'identité Id Term du terminai I2 sur lequel la réception du flux f a déclenché la transmission de l'information i(f) est transmise avec l'information i au serveur 2. Une mise à jour de la liste des terminaux List Id ayant reçu un type de flux correspondant au flux f est alors mise à jour en y ajoutant l'identité du termina! I2.
La figure 4 montre un mode de réalisation de ce procédé. Les moyens d'analyse 211 comportent :
- des moyens de calcul et de mise à jour 2111 , permettant de calculer la fréquence Freq d'apparition du flux f concerné par l'information i ou au moins d'un flux du même type que Ie flux f concerné par l'information i, et
- des moyens de comparaison 2113 de cette fréquence Freq à un seuil prédéterminé S.
Dans une variante de l'invention, les moyens d'analyse 211 comportent une tabie 2112 pour la mise à jour. Dans l'exemple iliustré par la figure 4, l'information i est le hash du fichier transporté par le flux f reçu (un type de flux dans cet exemple regroupe un seul et même flux reçu par un ou plusieurs terminaux sans modification) et la Freq est le nombre d'occurrences, i.e. le nombre de fois où l'information i a été remontée au serveur 2 . Cette table comporte en outre, dans une variante non îilustrée, pour au moins un type de flux la liste des identifiants List Id d'au moins une partie des terminaux ayant reçu ce flux f et ayant directement ou grâce à un dispositif de préanalyse distinct fait remonter l'information î au serveur 2.
La mise à jour de la fréquence est effectuée d'une des manières suivantes :
Une première méthode comporte le stockage dans une file d'attente associée à un type, des éléments e contenant les estampilles temporelles te de réception des informations i. On ne conserve dans la file que les estampilles qui appartiennent à une fenêtre temporelle déterminée de longueur TF (période d'étude). La fenêtre temporelle pour laquelle on conserve les estampilles temporelles peut être définie soit à partir de l'heure courante t, soit à partir de l'estampille temporelle de l'élément le plus récent introduit dans la file d'attente.
Dans le premier cas, on ne conserve que les éléments e de la file d'attente dont les estampilles temporelles vérifient
Dans le deuxième cas, on ne conserve que les éléments e de la file d'attente dont les estampilles temporelles vérifient ti+n - te < TF
Le décompte du nombre d'éléments dans chaque file d'attente donne donc une mesure, pour un type donné, du nombre de fichiers transférés dans une fenêtre de temps Tp.
Une deuxième méthode comporte l'utilisation d'une moyenne glissante telle que fa moyenne EWMA, moyenne glissante pondérée exponentielle (Exponential Weïghted Moving Average en anglais).
L'intérêt de l'invention étant de déceler les envois répétés d'un flux f ou d'au moins une partie d'un contenu d'un flux f (un fichier notamment) sur une longue durée, la période d'étude sera typiquement de plusieurs jours.
Dans le cas de Ia détection de virus, lorsque la valeur du nombre d'occurrences (ia valeur de la fréquence Freq) dépasse un seuil S5 le dispositif d'analyse conclut que le flux f correspondant à cette information i est suspicieux, et soit agit directement en envoyant une commande c, soit entame une troisième phase pour cette information i.
L'intérêt de ne mettre à jour que les fréquences Freq d'apparition d'une information i est que :
- les données stockées sont réduites (d'autant plus si l'information i est une information réduite),
- ces fréquences mettent en évidence des phénomènes de propagation lente de flux, et - cela ne nécessite pas le stockage de données individuelles ni même du contenu du flux (en particulier dans ie cas d'information réduite obtenue par une fonction non réversible telle que les fonctions de hashage), évitant ainsi des problèmes de violation de règles de droits de vie privé et des libertés individuelles ou publiques telles que les règles de la CNIL (Commission Nationale de l'Informatique et des Libertés) en
France.
Le calcul des fréquences d'apparition d'une information i ne permet pas de détecter la propagation iente de fichiers légèrement modifiés, car l'information i résultant serait différente. Toutefois, en pratique, tous les virus
développés jusqu'à présent sur téléphone mobile consistent en ia propagation de la même pièce jointe, et par conséquent sont détectables par notre mécanisme.
Néanmoins, afin de détecter Ia propagation lente de fichiers légèrement modifiées, une variante de l'invention propose de mettre à jour non pas la fréquence de l'information i mais Ia fréquence d'un type Freq(type(f)) de flux concerné par l'information î. En effet, un flux f concerné par une information U peut être de même type qu'un flux f concerné par une information in, car le flux f est le flux f légèrement modifié. Dans ce cas, H et Jn servent à la mise à jour de la même fréquence Freq correspondant à un type de flux type(f).
Dans une variante de i'invention, l'invention propose, outre ia première phase précitée ou les deux phases précitées, une troisième phase dans laquelle le procédé d'analyse comporte la récupération du flux en tout ou partie, notamment des fichiers contenus dans ledit flux, concernés par les informations décelées dans la phase précédente, et l'analyse de ces fichiers comme le montre Ia figure 5. Cette récupération, dans un mode de réalisation particulier est effectuée si une ou plusieurs conditions prédéterminées sont remplies. La récupération des données permet éventuellement de compléter l'analyse faite sur l'information concernant un flux dans des circonstances déterminées. Le fait de limiter Ia récupération des données à ces circonstances permet de limiter les données sur ie canal montant. En effet, par exemple:
- soit cette récupération est effectuée lorsqu'une information concernant un flux donné se propageant dans un réseau de communication est analysée pour la première fois par le dispositif d'analyse. Elle permet éventuellement de s'assurer immédiatement de l'exactitude des résultats avant d'agir en conséquence.
- Soit cette récupération est effectuée en fonction de la fréquence d'anaiyse d'informations concernant ledit flux. Cela permet d'éviter îa remontée systématique du flux lors de la première analyse de l'information concernant le flux et une charge de calcul d'analyse tout
en s'octroyant Ia capacité de traitement des données récupérées lorsqu'une propagation d'un flux est visible.
Ainsi, pour une information io(f) concernant un flux f, lorsque le résultat r de l'analyse de la phase 1 est un résultat donné r1 et/ou lorsque la fréquence Freq mise à jour est supérieure au seuil prédéterminé S, si les moyens d'analyse 211 représentés sur la figure 1 (notamment la table 2112 de la figure 4) ne disposent pas de i'identifiant du terminal 12 ayant reçu le flux f, o Lorsqu'un dispositif de pré-analyse Hn remonte une information in concernant un flux f reçu, vérifier si cette information iπ correspond à une information identique dans l'ensemble des informations {ij} préalablement reçue. o Si ce n'est pas le cas, continuer le traitement comme dans la première phase. o Si c'est le cas, initier une demande Req (f.ldTerm) de récupération de données comportant tout ou une partie du flux F auprès du client Id Term ayant transmis l'information tn. Cette étape peut ou non faire intervenir l'utilisateur (i.e., par exemple, lui demander son autorisation). o Répéter l'étape précédente jusqu'à récupération d'un de ces flux, o Analyser alors les données récupérées, par exemple par des tests par un antivirus, ou par une analyse manuelle plus précise par des personnes (reverse engineering...).
La figure 1 montre un mode de réalisation de la récupération de données. Le dispositif d'analyse 21 comporte des moyens de requête 212 auprès d'un terminal permettant au dispositif d'analyse 21 de requérir req la récupération de données comportant tout ou une partie prédéterminée du flux f.
Le terminal 12 comporte des moyens de réponse 1132 à la requête en récupération. Ces moyens de réponse 1132 sont soit dans le dispositif de pré-analyse 112, soit externe à celui-ci. Ils reçoivent du dispositif d'analyse 21
une demande req de récupération de données comportant tout ou partie du flux f en fonction du résultat r fourni par les moyens d'analyse 211 et transmettent aux moyens de requête 212 les données, dans notre exemple le flux f .
Ce point met en évidence un autre intérêt de l'invention. L'analyse directement en fonction du flux complet ou le fichier n'est alors effectuée que lorsqu'il y a intérêt à l'analyse soit par ce que ce type de flux se propage pour la première fois, soit parce que sa propagation commence à être importante voire, soit parce que sa propagation est suspecte (dans ie cas d'une détection de virus), soit parce que le résultat r de l'analyse du flux en fonction de l'information i est égal à un résultat donné r1 montrant qu'il y a un intérêt à une analyse plus poussée du flux. Cela limite donc les calcuis du dispositif d'analyse.
Dans une variante de l'invention, si ie résultat r de l'analyse des données récupérées sur le flux f est égale à un résultat donné r1 (indiquant dans le cas d'une détection de virus que le fichier est vérole), une réaction est initiée par une commande c correspondant à une ou plusieurs des réactions suivantes données à titre d'exemples: o Informer tout ou partie des terminaux (notamment des agents) du résultat ri de l'analyse (i,e. de la détection d'un virus dans notre exemple d'application) pour le flux f et, éventuellement, ses versions légèrement modifiées f . Ces agents pourront alors avertir l'utilisateur lors de la réception du fichier correspondant, ou directement procéder à sa suppression, comme décrit précédemment. o Fournir à tout ou partie des terminaux (notamment des agents) les moyens d'agir sur ie flux f et, éventuellement, ses versions légèrement modifiées f: par exemple, dans le cas d'une détection de virus, des moyens d'assainir soit en fournissant le remède à exécuter par les terminaux soit des données de remplacement pour remplacer les parties vérolées du flux.
La partie des terminaux informés ou recevant les moyens d'agir est déterminée soit par localisation physiques ou réseaux des terminaux
par rapport au(x) terminal (ux) ayant reçu le flux f, soit en fonction de la station de base de connexion (ceux connectés à la même station sont informés).
o Mettre à jour, dans le dispositif d'analyse, des données de résultats d'analyse concernant ce type de flux permettant ainsi, lorsqu'un nouveau flux de même type est reçu postérieurement par un terminai, de ne pas nécessiter une nouvelie analyse poussée mais d'obtenir ces informations des l'analyse de la première phase.
Si, par contre, les moyens d'analyse 211 représentés sur la figure 1 disposent de l'identifiant du terminal 12 ayant reçu le flux f soit parce que transmis avec l'information i et, éventuellement, conservé dans une mémoire tampon des moyens d'analyse 211 , soit stocké notamment dans la table 2112 de la figure 4: o Demander à ce terminal 12 ou à i'un des terminaux de la liste List Id de la table 2112 l'envoi des données comportant tout ou une partie du flux f, jusqu'à-ce que l'un d'entre eux l'envoie. o Analyser alors les données récupérées comme décrit ci-dessus.
Dans une variante de l'invention, si le résultat r de l'analyse des données récupérées sur le flux f est égal à un résultat donné r1 (indiquant dans le cas d'une détection de virus que le fichier est vérole), une réaction est initiée par une commande c correspondant à une ou plusieurs des réactions mentionnées ci-dessus données à titre d'exemples (les terminaux sont notamment ceux contenus dans la liste list Id).
Un mode de réalisation du procédé d'analyse est un programme d'ordinateur mis en œuvre, par exemple, par le serveur 2 qui, lorsqu'il est exécuté, effectue toutes ou parties des étapes décrites précédemment suivant la variante ïmplémentée.
L'invention permet ainsi de détecter et, éventuellement, de réagir le cas échéant aux propagations virales dans des réseaux sans infrastructure préalablement définie tels que les réseaux ad-hoc.
Dans une variante d'application, le premier et le deuxième réseau sont deux réseaux à infrastructure distincts. Cela permet éventuellement à une personne ayant plusieurs objets communicants dont une partie est supervisée par un premier opérateur et une autre partie par un deuxième opérateur de bénéficier de l'analyse d'un seul opérateur pour tous ses objets.
Dans une autre variante d'application, le premier et le deuxième réseau sont un seul et même réseau à infrastructure. Ainsi, lorsque l'opérateur n'a pas déployé les équipements de l'art antérieur pour l'analyse des flux ou pour les parties de son réseau pour lesquelles ces équipements n'ont pas été déployés, l'utilisateur bénéficie toujours de l'analyse grâce à l'invention.
Claims
1. Dispositif d'analyse de flux (f), ledit dispositif d'analyse étant apte à communiquer avec au moins un terminal (12) échangeant au moins un flux (f) avec un autre terminal (1 Q) dans un réseau de communication (A-H), caractérisé en ce que ledit dispositif d'analyse comporte des moyens d'analyse (211) d'un flux (f) reçu par un terminal (I2), lesdits moyens d'analyse (211 ) étant aptes à analyser ledit flux (f) en fonction d'au moins une information (î) concernant ledit flux (f) transmise par ledit terminal (12) audit dispositif d'analyse.
2. Dispositif d'analyse de flux (f) selon l'une quelconque des revendications précédentes, caractérisé en ce que ledit flux (f) reçu est un flux reçu par iedit au moins un terminal (12) dans un réseau ad-hoc.
3. Dispositif d'analyse de flux (f) selon i'une quelconque des revendications précédentes, caractérisé en ce que ledit dispositif d'analyse comporte en outre des moyens de requête (212) auprès d'un terminal (I2) permettant au dispositif d'analyse de requérir la récupération de données (f ) comportant tout ou une partie prédéterminée dudit fiux (f), ladite au moins une information (i) concernant ledit flux comportant lesdites données récupérées.
4. Dispositif d'analyse de flux (f) selon l'une quelconque des revendications précédentes, caractérisé en ce que ledit dispositif d'analyse comporte des moyens de commande (213), iesdits moyens de commande (213) étant aptes à commander au moins un terminal (I2) ayant reçu ledit flux (f) en fonction du résultat (r) fournis par ies moyens d'anaîyse (211 ).
5. Dispositif de détection de virus dans des flux (f) échangés par au moins un terminal (12) avec au moins un autre terminal (10) dans un réseau de communication (A-H)1 ledit dispositif de détection de virus comportant le dispositif d'analyse (21 ) de flux selon l'une quelconque des revendications précédentes, et iesdits moyens d'analyse (211 ) étant aptes à détecter un flux (f) vérole en fonction d'au moins une information (i) concernant ledit flux transmis par ledit terminal (12) audit dispositif d'analyse (21 ).
6. Serveur dans un réseau de communication (A-H) comportant au moins un terminal (12) échangeant au moins un flux (f) avec un autre terminal (1o) dans un réseau de communication (A-H), caractérisé en ce qu'il comporte des moyens d'analyse (211 ) d'un flux (f) reçu par un terminal, Iesdits moyens d'analyse (211 ) étant apte à analyser ledit flux (f) en fonction d'au moins une information (i) concernant ledit flux (f) transmis par ledit terminal (12) audit serveur.
7. Dispositif de pré-analyse de flux, ledit dispositif de pré-analyse étant apte à communiquer avec au moins un dispositif d'analyse (21 ), caractérisé en ce que ledit dispositif de pré-analyse comporte:
• Des moyens de détection (1112) de réception d'un flux (f) par un terminal (12), ledit terminal (I2) échangeant au moins un flux (f) avec un autre terminal (10) dans un réseau de communication (A-H); • Des moyens de communication aptes à émettre au moins une information (i) concernant ledit flux (f) reçu audit dispositif d'analyse (21 ).
8. Dispositif de pré-analyse de flux (f) selon la revendication précédente, caractérisé en ce que ledit dispositif de pré-analyse comporte en outre des moyens de réduction (1122) dudit flux (f) permettant ainsi de fournir des informations réduites, les informations (i) concernant ledit flux (f) comportant lesdites informations réduites.
9. Terminal de communication apte à communiquer avec au moins un dispositif d'analyse, ledit terminal étant apte à échanger au moins un flux (f) avec un autre terminal (1o) dans un réseau de communication (A-H), caractérisé en ce que ledit terminal comporte:
• Des moyens de détection (1112) de réception d'un flux (f) par ledit terminal;
• Des moyens de communication (122) apte à émettre lesdites au moins une information (i) concernant ledit flux (f) reçu audit dispositif d'analyse (21 ).
10. Procédé d'analyse de fiux (f) échangés entre au moins un terminai (12) et un autre terminal (1o) dans un réseau de communication (A-H), caractérisé en ce qu'il comporte au moins l'étape suivante consistant à analyser un flux (f) reçu par ledit au moins un terminal en fonction d'une information (i) concernant ledit flux (f).
11. Procédé d'anaîyse de flux (f) selon la revendication 10, caractérisé en ce que l'analyse dudit ftux (f) en fonction desdites au moins une information (i) concernant iedit flux (f) comporte une sous étape consistant à comparer la fréquence (Freq) de réception d'au moins une information (i) concernant ledit flux (f) d'un type donné sur une plage de temps prédéterminé par rapport à un seuil (S) prédéterminé dont le résultat (r) constitue une condition prédéterminée pour au moins une étape suivante dudit procédé d'analyse.
12. Programme d'ordinateur d'analyse comprenant des instructions de code de programme pour l'exécution des étapes du procédé selon l'une quelconque des revendications 10 ou 11 lorsque ledit programme est exécuté sur un ordinateur
13. Procédé de pré-analyse de flux (f) échangé entre un terminal et un autre terminal (10) dans un réseau de communication (A-H), caractérisé en ce qu'il comporte les étapes suivantes consistant à:
• Détecter la réception d'un flux (f) par ledit terminal,
• Emettre lesdites au moins une information (i) concernant ledit flux (f) à un dispositif d'analyse de flux (f).
14. Programme d'ordinateur de pré-analyse comprenant des instructions de code de programme pour l'exécution des étapes du procédé selon la revendication 13 lorsque ledit programme est exécuté sur un ordinateur.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| FR0652575 | 2006-06-21 | ||
| FR0652575A FR2902905A1 (fr) | 2006-06-21 | 2006-06-21 | Detection et reaction aux propagations virales par reseau ad-hoc |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| WO2007147993A1 true WO2007147993A1 (fr) | 2007-12-27 |
Family
ID=37596279
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| PCT/FR2007/051349 Ceased WO2007147993A1 (fr) | 2006-06-21 | 2007-05-29 | Detection et reaction aux propagations virales par reseau ad-hoc |
Country Status (2)
| Country | Link |
|---|---|
| FR (1) | FR2902905A1 (fr) |
| WO (1) | WO2007147993A1 (fr) |
Families Citing this family (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| FR3060931A1 (fr) * | 2016-12-16 | 2018-06-22 | Orange | Procede et dispositif de surveillance mis en oeuvre par un point d'acces a un reseau de telecommunications |
Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2002019066A2 (fr) * | 2000-08-31 | 2002-03-07 | F-Secure Oyj | Protection anti-virus dans un environnement internet |
| US20030027552A1 (en) * | 2001-08-03 | 2003-02-06 | Victor Kouznetsov | System and method for providing telephonic content security service in a wireless network environment |
| US20040209609A1 (en) * | 2003-04-17 | 2004-10-21 | Ntt Docomo, Inc. | Platform-independent scanning subsystem API for use in a mobile communication framework |
-
2006
- 2006-06-21 FR FR0652575A patent/FR2902905A1/fr active Pending
-
2007
- 2007-05-29 WO PCT/FR2007/051349 patent/WO2007147993A1/fr not_active Ceased
Patent Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2002019066A2 (fr) * | 2000-08-31 | 2002-03-07 | F-Secure Oyj | Protection anti-virus dans un environnement internet |
| US20030027552A1 (en) * | 2001-08-03 | 2003-02-06 | Victor Kouznetsov | System and method for providing telephonic content security service in a wireless network environment |
| US20040209609A1 (en) * | 2003-04-17 | 2004-10-21 | Ntt Docomo, Inc. | Platform-independent scanning subsystem API for use in a mobile communication framework |
Also Published As
| Publication number | Publication date |
|---|---|
| FR2902905A1 (fr) | 2007-12-28 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| KR101093459B1 (ko) | 이동 디바이스를 위한 애플리케이션 로깅 인터페이스 | |
| EP2134115B1 (fr) | Detection d'anomalie de trafic emis par un terminal mobile dans un réseau de radiocommunication | |
| EP3168769B1 (fr) | Procédé d'aide à l'authentification d'un utilisateur, serveur et programme d'ordinateur correspondants | |
| EP3010175B1 (fr) | Rejeu d'un batch de commandes sécurisees dans un canal sécurisé | |
| US12363164B2 (en) | Method and system for detection of phishing emails and suspect malicious executable hyperlinks | |
| HUE035338T2 (en) | Equipment and procedures for determining, tracing, and / or exploring the location of a wireless communication device | |
| US20100211645A1 (en) | Identification of a trusted message sender with traceable receipts | |
| EP2242229A1 (fr) | Procédé pour authentifier un terminal mobile client auprès d'un serveur distant | |
| EP3063693B1 (fr) | Système de détection d'intrusion dans un dispositif comprenant un premier système d'exploitation et un deuxième système d'exploitation | |
| WO2017035540A1 (fr) | Système de notification permettant de fournir un service de réseau | |
| EP3308564B1 (fr) | Procédé de chargement d'une clé virtuelle et terminal utilisateur associé | |
| EP3622688B1 (fr) | Singularisation de trames à émettre par un objet connecté et blocage de trames réémises sur un réseau de communication sans-fil basse consommation | |
| TW201543860A (zh) | 對行動設備上的驅動程式和硬體級行爲特徵的自我調整觀測 | |
| CN111343132B (zh) | 文件传输检测方法及装置、存储介质 | |
| US10492053B2 (en) | System for a monitored and reconstructible personal rendezvous session | |
| WO2007147993A1 (fr) | Detection et reaction aux propagations virales par reseau ad-hoc | |
| EP3365829B1 (fr) | Procédé d'aide a la détection d'infection d'un terminal par un logiciel malveillant | |
| GM et al. | Published | |
| CN109408572A (zh) | 基于sb框架及布隆过滤器的海量数据处理方法 | |
| US20070112906A1 (en) | Infrastructure for multi-modal multilingual communications devices | |
| EP3840324A1 (fr) | Liaison série asynchrone sécurisée | |
| EP3107023B1 (fr) | Procédé, dispositif et programme d'authentification sans fil d'un terminal de payment | |
| Horsman et al. | A First Responder Guide to Handling and Seizing Mobile Phones | |
| EP4075358B1 (fr) | Gestion de la mémoire dans un dispositif de traitement de transactions | |
| EP3598330A1 (fr) | Procédé et dispositif de détection d'anomalie |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| 121 | Ep: the epo has been informed by wipo that ep was designated in this application |
Ref document number: 07766116 Country of ref document: EP Kind code of ref document: A1 |
|
| NENP | Non-entry into the national phase |
Ref country code: DE |
|
| 122 | Ep: pct application non-entry in european phase |
Ref document number: 07766116 Country of ref document: EP Kind code of ref document: A1 |