0Pricing
Cyber Security Academy · Lezione

Rilevare dati nascosti (steganalysis)

Individuare payload occultati.

Rilevare dati nascosti (steganalysis) è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Cos'è la steganalisi

La steganalisi è la scienza che rileva i dati nascosti, la controparte della steganografia. Il suo obiettivo non è necessariamente leggere il payload, ma innanzitutto rispondere a una domanda più semplice: questo file contiene dati nascosti?

La steganalisi è importante per i difensori perché i dati nascosti eludono gli strumenti basati sulle firme. Un payload malevolo nascosto in un'immagine innocua supererà una scansione antivirus e un filtro di prevenzione della perdita di dati: il nascondimento è proprio lo scopo.

Il rilevamento va dal banale, come individuare file aggiunti in coda, all'estremamente difficile, come il rilevamento statistico di un inserimento a tasso frazionario con una chiave adeguata.

Tipi di attacchi di steganalisi

La steganalisi viene classificata in base a ciò che l'analista conosce, analogamente alla crittoanalisi:

  • Stego-only: è disponibile solo il file sospetto; è il caso più difficile e comune.
  • Known-cover: è disponibile anche il cover originale pulito; il confronto rivela immediatamente le modifiche.
  • Known-message: il messaggio nascosto è noto e viene usato per individuare il metodo di inserimento.
  • Chosen-stego: l'analista può eseguire lo strumento di inserimento per studiarne la firma.

La maggior parte dei rilevamenti nel mondo reale è di tipo stego-only, motivo per cui i metodi statistici sono così importanti: di rado si dispone dell'originale con cui effettuare il confronto.

Iniziare dalle basi: struttura dei file

Prima delle statistiche avanzate, verifichi le basi. Molti tentativi amatoriali vengono smascherati da una semplice ispezione strutturale:

  • Dimensioni del file superiori a quelle previste per il contenuto visibile.
  • Dati in coda contenuti dopo il marcatore di fine file del formato.
  • File incorporati come un archivio ZIP o un eseguibile estratto da un'immagine.
  • Stringhe leggibili di testo in chiaro che non dovrebbero trovarsi in un file multimediale.

Strumenti come binwalk, strings e file rilevano questi elementi in pochi secondi.

file suspect.png            # confirms the real format vs the extension
binwalk suspect.png         # scans for embedded/appended file signatures
strings -n 10 suspect.png   # surfaces readable hidden text
exiftool suspect.png        # inspects metadata for stashed data

Metadati e campi dei commenti

I formati di immagini e documenti hanno campi di metadati: tag EXIF, blocchi di commenti e XMP possono contenere testo arbitrario. Nascondere dati in questi campi è rudimentale ma comune, perché i visualizzatori non li mostrano mai.

Ispezioni sempre i metadati:

  • I campi EXIF comment, UserComment e ImageDescription.
  • I blocchi di commento JPEG/PNG.
  • I flussi di oggetti PDF e le proprietà del documento.

Questo è il punto in cui nascondere dati richiede meno impegno e, proprio per questo, è uno dei primi luoghi che un analista controlla.

# Dump all metadata, including comment and description fields
exiftool -a -u -g1 suspect.jpg

# Inspect PNG text chunks specifically
pngcheck -v suspect.png

Attacchi visivi: analisi dei piani di bit

Una tecnica efficace per rilevare l'LSB è l'analisi dei piani di bit. Un'immagine a 8 bit può essere suddivisa in 8 livelli, uno per ogni posizione di bit. I piani di bit più significativi contengono l'immagine riconoscibile; il piano di bit meno significativo normalmente appare come rumore casuale.

In un'immagine pulita, il piano LSB è influenzato dal rumore naturale del sensore e dalla texture. Quando i dati vengono inseriti usando l'LSB completo, quel piano spesso mostra una struttura: pattern regolari, blocchi o contorni visibili del payload nascosto.

Strumenti come StegSolve e zsteg consentono di visualizzare singoli piani di bit per individuare a occhio nudo queste anomalie.

# zsteg scans PNG/BMP bit planes for hidden content
zsteg -a suspect.png

# StegSolve (GUI) lets you flip through each bit plane visually;
# a structured LSB plane is a strong indicator of embedding.

Steganalisi statistica

Il rilevamento più efficace è statistico: i dati nascosti alterano leggermente la distribuzione naturale dei valori dei pixel o dei coefficienti. L'inserimento dei bit appiattisce la casualità in modi che la matematica è in grado di rilevare.

Metodi principali:

  • Attacco del chi-quadrato: rileva che coppie di valori, come 200/201, diventano ugualmente frequenti, cosa innaturale nelle immagini reali.
  • Analisi RS (Regular/Singular): stima la percentuale di inserimento modificando gli LSB e misurando la risposta della regolarità dell'immagine.
  • Analisi delle coppie di campioni: esamina le relazioni tra campioni adiacenti.

Questi metodi funzionano anche quando il payload è cifrato, perché rilevano l'atto di inserimento, non il messaggio.

L'attacco del chi-quadrato spiegato

L'attacco del chi-quadrato sfrutta una specifica debolezza dell'inserimento LSB sequenziale. In un'immagine naturale, il valore 200 e il valore 201 si presentano con frequenze diverse. L'inserimento LSB, però, alterna questi valori in base ai bit casuali del payload e tende a rendere ogni coppia di valori, chiamata Pair of Values, o PoV, approssimativamente uguale in frequenza.

Il test del chi-quadrato misura quanto queste coppie siano vicine all'avere la stessa frequenza. Un'elevata probabilità di uguaglianza su molte coppie segnala la presenza di dati inseriti. Eseguendo il test su porzioni via via più ampie dell'immagine, un analista può persino stimare quanti dati sono stati nascosti e dove termina l'inserimento.

# The chi-square steganalysis tests whether value pairs
# (2k, 2k+1) have become artificially equal in frequency.
# Natural image: unequal counts -> low embedding probability
# LSB-stego image: equalized counts -> high embedding probability

Steganalisi con il machine learning

La steganalisi moderna utilizza sempre più il machine learning. Invece di basarsi su un'unica statistica fissa, un classificatore apprende la differenza tra immagini pulite e immagini stego a partire da molti esempi.

  • Il machine learning classico estrae ricchi insiemi di caratteristiche, come le caratteristiche SPAM o SRM, che catturano le relazioni tra i pixel, quindi addestra un classificatore.
  • Il deep learning utilizza reti neurali convoluzionali che apprendono direttamente dalle immagini grezze le caratteristiche utili al rilevamento.

Il machine learning è particolarmente efficace nel rilevare la steganografia adattiva che elude le statistiche definite manualmente, ma richiede dati di addestramento rappresentativi e può essere aggirato da metodi che non ha mai incontrato: la sfida continua.

Rilevare gli strumenti di steganografia

A volte il modo più semplice per rilevare la steganografia consiste nell'identificare lo strumento, anziché i dati. Molti programmi di steganografia lasciano artefatti riconoscibili:

  • Firme di byte o marcatori specifici nel file.
  • Compromessi caratteristici tra capacità e qualità.
  • Intestazioni note di strumenti come steghide, OpenStego o OutGuess.

Rilevatori specializzati come StegExpose e stegdetect analizzano le immagini alla ricerca delle impronte degli strumenti di inserimento più diffusi. Nei sistemi endpoint, il semplice rilevamento dell'installazione o dell'esecuzione di uno strumento di steganografia costituisce già un forte indicatore.

# stegdetect screens JPEGs for known tool signatures (jsteg, outguess, etc.)
stegdetect -t jopi suspect.jpg

# StegExpose batch-scores a directory of images for likely LSB stego
java -jar StegExpose.jar ./images/

Steganalisi attiva e sanificazione

Quando non è possibile rilevare in modo affidabile i dati nascosti, è comunque possibile neutralizzarli. La stegan alisi attiva distrugge i payload senza doverli individuare:

  • Ricodifica: ricomprimere ogni immagine, ad esempio in un nuovo JPEG, sul gateway, distruggendo i dati LSB più semplici.
  • Ridimensionamento/ritaglio: il ricampionamento modifica ogni valore dei pixel.
  • Rimozione dei metadati: eliminare tutti i campi EXIF e dei commenti.
  • Normalizzazione del formato: convertire tutti i caricamenti in un unico formato canonico.

Questa è una difesa pratica per i gateway di posta elettronica e le piattaforme di contenuti: si presuma che possano esserci dati nascosti e li si elimini preventivamente.

# Sanitize an image at a gateway: strip metadata + re-encode
exiftool -all= clean_candidate.jpg
convert input.png -resize 99% -strip output.jpg   # ImageMagick re-encode

Un flusso di lavoro pratico per il rilevamento

Riunisca tutto in un flusso di lavoro per il difensore, iniziando dai controlli meno costosi:

  • 1. Struttura: eseguire file, binwalk e strings per cercare dati aggiunti o incorporati.
  • 2. Metadati: esaminare i campi EXIF e dei commenti con exiftool.
  • 3. Analisi visiva: analizzare i piani di bit con zsteg o StegSolve.
  • 4. Analisi statistica: eseguire l'analisi del chi-quadrato o RS e utilizzare rilevatori di strumenti.
  • 5. ML: sottoporre i contenuti a un classificatore su larga scala.
  • 6. Difesa attiva: quando il rilevamento è incerto, sanificare tramite ricodifica.

Nessun test singolo è conclusivo; l'affidabilità deriva dalla combinazione dei metodi.

Verifica rapida

Verifichi la sua comprensione del rilevamento statistico.

Riepilogo: rilevare i dati nascosti (stegan alisi)

Ha imparato come gli analisti individuano i payload nascosti.

  • La stegan alisi innanzitutto verifica se esistono dati nascosti, non che cosa contengano; nella maggior parte dei casi si tratta di dati stego-only.
  • Inizi con controlli strutturali e dei metadati poco costosi: file, binwalk, strings, exiftool.
  • L'analisi dei piani di bit (zsteg, StegSolve) rivela nel piano LSB una struttura che tradisce l'inserimento.
  • I metodi statistici, come l'analisi del chi-quadrato e RS, rilevano l'atto di inserimento anche nei payload cifrati.
  • Il machine learning rileva la steganografia adattiva che elude le statistiche fisse.
  • I rilevatori di strumenti e la stegan alisi attiva (ricodifica, rimozione dei metadati) identificano o neutralizzano i payload.
  • Combini le tecniche in più livelli, iniziando dalle meno costose, per ottenere un rilevamento affidabile.

Ora esamineremo i canali covert e il modo in cui gli attaccanti esfiltrano i dati.

Domande Frequenti

La lezione «Rilevare dati nascosti (steganalysis)» è gratuita?

Sì — il testo completo di «Rilevare dati nascosti (steganalysis)» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Rilevare dati nascosti (steganalysis)»?

Individuare payload occultati. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Rilevare dati nascosti (steganalysis)»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cos'è la steganografia
  2. Steganografia in immagini e audio
  3. Rilevare dati nascosti (steganalysis)
  4. Canali covert ed esfiltrazione
← Torna a Cyber Security Academy