Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
Probabilis:c ¡Iden:fica:on ¡for ¡Hard ¡to ¡classify ¡Protocol ¡
¡Elie ¡Bursztein ¡
PhD ¡Student ¡ ¡LSV ¡ENS-‑CACHAN ¡CNRS ¡INRIA ¡DGA ¡
Introduc:on protocol ? Iden:fica:on based on payload - - PowerPoint PPT Presentation
Protocol Iden:fica:on Elie Bursztein eb@lsv.ens-cachan.fr WISTP 2008 Probabilis:c Iden:fica:on for Hard to classify Protocol Elie Bursztein PhD Student
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
PhD ¡Student ¡ ¡LSV ¡ENS-‑CACHAN ¡CNRS ¡INRIA ¡DGA ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
2 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
3 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
4 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡ The ¡impact ¡of ¡fur:ve ¡protocols ¡on ¡a ¡large ¡university ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
5 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
6 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
7 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
8 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
9 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
10 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
11 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
12 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
13 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
14 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
15 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
16 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
17 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
18 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
19 ¡
0 ¡ 200 ¡ 400 ¡ 600 ¡ 800 ¡ 1000 ¡ 1200 ¡ 1400 ¡ 1600 ¡ 1 ¡ 4 ¡ 7 ¡ 10 ¡ 13 ¡ 16 ¡ 19 ¡ 22 ¡ 25 ¡ 28 ¡ 31 ¡ 34 ¡ 37 ¡ 40 ¡ 43 ¡ 46 ¡ 49 ¡ 52 ¡ 55 ¡ 58 ¡ 61 ¡ 64 ¡ 67 ¡ 70 ¡ 73 ¡ 76 ¡ 79 ¡ 82 ¡ 85 ¡ 88 ¡ 91 ¡ 94 ¡ 97 ¡ 100 ¡ packet ¡size ¡ packet ¡number ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
20 ¡
0 ¡ 200 ¡ 400 ¡ 600 ¡ 800 ¡ 1000 ¡ 1200 ¡ 1 ¡ 5 ¡ 9 ¡ 13 ¡ 17 ¡ 21 ¡ 25 ¡ 29 ¡ 33 ¡ 37 ¡ 41 ¡ 45 ¡ 49 ¡ 53 ¡ 57 ¡ 61 ¡ 65 ¡ 69 ¡ 73 ¡ 77 ¡ 81 ¡ 85 ¡ 89 ¡ 93 ¡ 97 ¡ packet ¡size ¡ packet ¡number ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
21 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
22 ¡
0 ¡ 10 ¡ 20 ¡ 30 ¡ 40 ¡ 50 ¡ 60 ¡ 70 ¡ 1 ¡ 5 ¡ 9 ¡ 13 ¡ 17 ¡ 21 ¡ 25 ¡ 29 ¡ 33 ¡ 37 ¡ 41 ¡ 45 ¡ 49 ¡ 53 ¡ 57 ¡ 61 ¡ 65 ¡ 69 ¡ 73 ¡ 77 ¡ 81 ¡ 85 ¡ 89 ¡ 93 ¡ 97 ¡ packet ¡size ¡ packet ¡number ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
23 ¡
0 ¡ 200 ¡ 400 ¡ 600 ¡ 800 ¡ 1000 ¡ 1200 ¡ 1 ¡ 5 ¡ 9 ¡ 13 ¡ 17 ¡ 21 ¡ 25 ¡ 29 ¡ 33 ¡ 37 ¡ 41 ¡ 45 ¡ 49 ¡ 53 ¡ 57 ¡ 61 ¡ 65 ¡ 69 ¡ 73 ¡ 77 ¡ 81 ¡ 85 ¡ 89 ¡ 93 ¡ 97 ¡ packet ¡size ¡ packet ¡number ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
24 ¡
997.5 ¡ 998 ¡ 998.5 ¡ 999 ¡ 999.5 ¡ 1000 ¡ 1000.5 ¡ 1001 ¡ 1001.5 ¡ 1002 ¡ 1002.5 ¡ 1 ¡ 5 ¡ 9 ¡ 13 ¡ 17 ¡ 21 ¡ 25 ¡ 29 ¡ 33 ¡ 37 ¡ 41 ¡ 45 ¡ 49 ¡ 53 ¡ 57 ¡ 61 ¡ 65 ¡ 69 ¡ 73 ¡ 77 ¡ 81 ¡ 85 ¡ 89 ¡ 93 ¡ 97 ¡ interval ¡in ¡ms ¡ packet ¡number ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
25 ¡
0 ¡ 200 ¡ 400 ¡ 600 ¡ 800 ¡ 1000 ¡ 1200 ¡ 1 ¡ 5 ¡ 9 ¡ 13 ¡ 17 ¡ 21 ¡ 25 ¡ 29 ¡ 33 ¡ 37 ¡ 41 ¡ 45 ¡ 49 ¡ 53 ¡ 57 ¡ 61 ¡ 65 ¡ 69 ¡ 73 ¡ 77 ¡ 81 ¡ 85 ¡ 89 ¡ 93 ¡ 97 ¡ Interval ¡in ¡ms ¡ packet ¡number ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
26 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
27 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
28 ¡
HTTP ¡ 28% ¡ BitTorrent ¡ 0% ¡ Edonkey ¡ 6% ¡ Unknown ¡ 54% ¡ Others ¡ 12% ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
29 ¡
HTTP ¡ 31% ¡ BitTorrent ¡ 5% ¡ Edonkey ¡ 37% ¡ Unknown ¡ 25% ¡ Others ¡ 2% ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
30 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
31 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
32 ¡
05/15/2008 ¡
Elie ¡ ¡Bursztein ¡ ¡
eb@lsv.ens-‑cachan.fr ¡
Protocol ¡Iden:fica:on ¡ WISTP ¡2008 ¡
05/15/2008 ¡ Outline: ¡Introduc:on ¡> ¡Payload ¡> ¡Classifier ¡> ¡Combining ¡> ¡Conclusion ¡
33 ¡