論文の概要: Influence of Logging Frameworks on Bind9
- arxiv url: http://arxiv.org/abs/2609.00954v1
- Date: Tue, 01 Sep 2026 09:12:04 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-02 16:31:36.492846
- Title: Influence of Logging Frameworks on Bind9
- Title(参考訳): Bind9におけるロギングフレームワークの影響
- Authors: Max Schrötter, Hannes Signer, Bettina Schnor,
- Abstract要約: 我々は,Fail2BanモニタリングBIND9のような広くデプロイされたセットアップを,65パーセント未満のDNSトラフィックで打ち負かすことができることを示した。
我々は、カーネルMbpsをバイパスし、ログメッセージのコピーを減らす高性能なロギング用に設計された新しいICCを提案する。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Host-based Intrusion Prevention Systems (IPS) rely on application logs to detect and block malicious activity. However, on modern high-speed networks the logging subsystem itself becomes a bottleneck: an attacker can hide traces simply by generating enough traffic to overwhelm the application's log pipeline, dropping crucial traces. In this work, we show that widely deployed setups such as Fail2Ban monitoring BIND9 can be defeated with less than 65 Mbps of DNS traffic. Further, we show that when replacing core components of the IPS architecture with their higher-performance equivalent, iptables with eBPF and regex matching with Hyperscan, the logging backends themselves become the bottleneck. Therefore, we present FIPS, a new IPC designed for high-performance logging that bypasses the kernel and reduces copying of the log messages to a minimum. FIPS uses per-thread lock free shared memory ring buffers, supporting multiple independent consumers reading the same log stream at their own pace. FIPS offers both a native API and a drop-in replacement for the syslog interface. Our evaluation with BIND 9 shows that FIPS introduces almost no overhead compared to disabled logging, logs more requests than any other evaluated framework, and enables the IPS to ban malicious clients $2.5\times$ faster than with file logging while sustaining $2^{16}$ attacking clients at one million requests per second.
- Abstract(参考訳): ホストベースの侵入防止システム(IPS)は、悪意のあるアクティビティを検出しブロックするためにアプリケーションログに依存している。
しかし、現代の高速ネットワークでは、ロギングサブシステム自体がボトルネックとなる。攻撃者は、アプリケーションのログパイプラインを圧倒し、重要なトレースをなくすのに十分なトラフィックを生成するだけで、トレースを隠すことができる。
本研究では,Fail2BanモニタリングBIND9のような広くデプロイされているセットアップを,65Mbps未満のDNSトラフィックで打ち負かすことができることを示す。
さらに、IPSアーキテクチャのコアコンポーネントを高性能に置き換える場合、iptableをeBPFに、regexをHyperscanに合わせると、ロギングバックエンド自体がボトルネックとなる。
そこで本研究では、カーネルをバイパスし、ログメッセージのコピーを最小限に抑える、高性能なロギング用に設計された新しいIPCであるFIPSを提案する。
FIPSはスレッド単位のロックフリー共有メモリリングバッファを使用し、複数の独立したコンシューマが自身のペースで同じログストリームを読み取るのをサポートする。
FIPSは、syslogインターフェイスのネイティブAPIとドロップイン置換の両方を提供する。
BIND 9での我々の評価は、FIPSが無効なロギングよりもオーバーヘッドをほとんど導入せず、他の評価されたフレームワークよりも多くのリクエストをログし、IPSが悪意のあるクライアントを2.5\times$、ファイルロギングでは2.5\times$、毎秒2–16}$で攻撃することを可能にしていることを示している。
関連論文リスト
- Autonomous Cyber Defense: Real-Time Attack Detection and Mitigation in Software-Defined Networks Using Machine Learning [78.29352305480285]
最近の侵入では、最初のアクセスと最初の横移動の間の間隔は27秒と短いことが観察されている。
本稿では,ソフトウェア定義ネットワークにおける攻撃をオペレーターの関与なしに検出・ブロックするクローズドループフレームワークを提案する。
論文 参考訳(メタデータ) (2026-08-22T18:38:39Z) - TELLER: Non-intrusive Cross-Layer Root-Cause Analysis for LLM Inference [47.62941623025392]
本稿では,非侵入的でログ対応なLLM推論フレームワークであるTELLERについて紹介する。
TELLERはモデルバイナリを変更することなく、NVTX/CUPTIトレースとサービスログを収集する。
リクエスト毎のコールチェーンツリーを再構築し、ログ行と対応する実行ステップをアライメントする。
これらの表現に加えて、TELLERは数値的候補のローカライゼーションとマルチモーダルな根起因モデルを組み合わせる。
論文 参考訳(メタデータ) (2026-08-03T09:39:11Z) - DSpark: Confidence-Scheduled Speculative Decoding with Semi-Autoregressive Generation [69.8840101036735]
投機的復号化はLarge Language Model (LLM)推論を加速させる。
最近の並列起草者は、1つの前方通過で長いトークン列を効率的に提案するが、トークン間の依存関係が欠如しているため、急速に受け入れが低下する。
我々はDSparkという投機的復号化フレームワークを導入し、高いスループットの並列生成を適応的かつロードアウェアな検証と統合する。
論文 参考訳(メタデータ) (2026-07-06T14:28:06Z) - NOS-Gate: Queue-Aware Streaming IDS for Consumer Gateways under Timing-Controlled Evasion [1.9537983097153042]
タイミングとバーストパターンは暗号化を通じてリークし、適応的な敵がそれらを悪用することができる。
本稿では,NOS(Network-Optimized Spiking)ダイナミックスをフロー毎に生成した軽量な2状態ユニットをインスタンス化するスタンドアロンゲートウェイ用のストリーミングIDSを提案する。
論文 参考訳(メタデータ) (2026-01-01T16:55:23Z) - Rethinking Tamper-Evident Logging: A High-Performance, Co-Designed Auditing System [8.878757644816273]
既存の不正なログシステムは、高負荷設定で高いオーバーヘッドと深刻なデータ損失に悩まされている。
我々は,ログ改ざんのきめ細かな検出を支援する,改ざんした監査ログシステムであるNitroについて紹介する。
本システムは,eBPF技術を用いてカーネル再コンパイルを回避する。
論文 参考訳(メタデータ) (2025-09-04T02:12:40Z) - I Know What You Sync: Covert and Side Channel Attacks on File Systems via syncfs [5.556839719025154]
論理的分離を断ち切るファイルシステムを通して、新しいタイプのサイドチャネルを示す。
ファイルシステムはオペレーティングシステムにおいて重要な役割を担い、アプリケーション層と物理ストレージデバイスの間のすべてのI/Oアクティビティを管理する。
我々はLinuxとAndroidの両方をターゲットとする3つのサイドチャネル攻撃を構築した。
論文 参考訳(メタデータ) (2024-11-16T20:40:08Z) - Ransomware Detection Using Machine Learning in the Linux Kernel [0.0]
Linuxベースのクラウド環境はランサムウェア攻撃の有利なターゲットになっている。
本稿では,拡張バークレーパケットフィルタ(eBPF)を用いて,アクティブプロセスに関するシステムコール情報を収集し,カーネルレベルで直接データを推測する手法を提案する。
論文 参考訳(メタデータ) (2024-09-10T12:17:23Z) - 1$\times$N Block Pattern for Network Sparsity [90.43191747596491]
我々は,この制限を破るために,ブロック間隔パターン(ブロックプルーニング)を1時間で定義する新しい概念を提案する。
このパターンはMobileNet-V2の上位1の精度でフィルタプルーニングよりも約3.0%改善されている。
また、重み付けによるCortex-A7 CPUの56.04msの推論も得る。
論文 参考訳(メタデータ) (2021-05-31T05:50:33Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。