0Pricing
Cyber Security Academy · บทเรียน

การตรวจจับข้อมูลซ่อนเร้น (สเตกาโนอะนาไลซิส)

ค้นหาข้อมูลส่วนบรรทุกที่ถูกซ่อน

การตรวจจับข้อมูลซ่อนเร้น (สเตกาโนอะนาไลซิส) เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การวิเคราะห์สเตกาโนกราฟีคืออะไร

การวิเคราะห์สเตกาโนกราฟี คือศาสตร์แห่งการตรวจจับข้อมูลที่ซ่อนอยู่ ซึ่งเป็นศาสตร์คู่กันกับสเตกาโนกราฟี เป้าหมายของศาสตร์นี้ไม่จำเป็นต้องเป็นการอ่านข้อความบรรจุ แต่首先ต้องตอบคำถามที่ง่ายกว่านั้นก่อนว่า แฟ้มนี้มีข้อมูลที่ซ่อนอยู่หรือไม่

การวิเคราะห์สเตกาโนกราฟีมีความสำคัญต่อผู้ป้องกัน เพราะข้อมูลที่ซ่อนอยู่สามารถหลบเลี่ยงเครื่องมือที่อาศัยลายเซ็นได้ ข้อมูลอันตรายที่ลอบซ่อนไว้ในรูปภาพที่ดูไม่มีพิษภัยจะผ่านการสแกนของโปรแกรมป้องกันไวรัสและตัวกรองป้องกันการสูญหายของข้อมูลได้ การซ่อนข้อมูลคือจุดประสงค์ทั้งหมด

การตรวจจับมีตั้งแต่เรื่องง่ายมาก (เช่น การมองหาแฟ้มที่ถูกต่อท้าย) ไปจนถึงเรื่องที่ยากอย่างยิ่ง (เช่น การตรวจจับทางสถิติของการฝังข้อมูลแบบอัตราเศษส่วนที่ใช้คีย์อย่างรัดกุม)

ประเภทของการโจมตีด้วยการวิเคราะห์สเตกาโนกราฟี

การวิเคราะห์สเตกาโนกราฟีแบ่งประเภทตามสิ่งที่นักวิเคราะห์รู้ ซึ่งสอดคล้องกับการวิเคราะห์รหัสลับ:

  • มีเพียงสเตโก มีเฉพาะแฟ้มต้องสงสัยเท่านั้น เป็นกรณีที่ยากที่สุดและพบบ่อยที่สุด
  • รู้จักสื่อปกปิด มีสื่อปกปิดต้นฉบับที่สะอาดอยู่ด้วย การเปรียบเทียบจะแสดงการเปลี่ยนแปลงได้ทันที
  • รู้จักข้อความ รู้ข้อความที่ซ่อนอยู่ และใช้เพื่อค้นหาวิธีการฝังข้อมูล
  • เลือกสเตโกได้ นักวิเคราะห์สามารถเรียกใช้เครื่องมือฝังข้อมูลเพื่อศึกษาลักษณะเฉพาะของมัน

การตรวจจับในโลกจริงส่วนใหญ่เป็นแบบ มีเพียงสเตโก นี่จึงเป็นเหตุผลที่วิธีการทางสถิติมีความสำคัญมาก เพราะโดยทั่วไปคุณแทบไม่มีต้นฉบับให้ใช้เปรียบเทียบ

เริ่มจากเรื่องง่าย: โครงสร้างไฟล์

ก่อนพิจารณาสถิติที่ซับซ้อน ให้ตรวจสอบพื้นฐานก่อน ความพยายามของมือสมัครเล่นจำนวนมากตรวจพบได้จากการตรวจสอบโครงสร้างอย่างง่าย:

  • ขนาดไฟล์ ใหญ่กว่าที่คาดเมื่อเทียบกับเนื้อหาที่มองเห็น
  • ข้อมูลต่อท้าย เนื้อหาที่อยู่หลังเครื่องหมายจุดสิ้นสุดไฟล์ของรูปแบบ
  • ไฟล์ฝังตัว ZIP หรือไฟล์ปฏิบัติการที่แยกออกมาจากรูปภาพ
  • สตริงที่อ่านได้ ข้อความล้วนที่ไม่ควรอยู่ในไฟล์สื่อ

เครื่องมืออย่าง ไบนวอล์ก สตริงส์ และ ไฟล์ ตรวจพบสิ่งเหล่านี้ได้ภายในไม่กี่วินาที

file suspect.png            # confirms the real format vs the extension
binwalk suspect.png         # scans for embedded/appended file signatures
strings -n 10 suspect.png   # surfaces readable hidden text
exiftool suspect.png        # inspects metadata for stashed data

เมทาดาทาและฟิลด์ความคิดเห็น

รูปแบบรูปภาพและเอกสารมีฟิลด์ เมทาดาทา เช่น แท็ก EXIF บล็อกความคิดเห็น และ XMP ซึ่งสามารถเก็บข้อความใด ๆ ก็ได้ การซ่อนข้อมูลไว้ที่นี่เป็นวิธีพื้นฐานแต่พบได้บ่อย เพราะโปรแกรมแสดงผลไม่เคยแสดงข้อมูลเหล่านี้

ตรวจสอบเมทาดาทาเสมอ:

  • ฟิลด์ความคิดเห็นของ EXIF, ฟิลด์ UserComment และ ImageDescription
  • ส่วนข้อมูลความคิดเห็นของ JPEG/PNG
  • สตรีมอ็อบเจ็กต์ของ PDF และคุณสมบัติเอกสาร

นี่คือจุดซ่อนข้อมูลที่ใช้ความพยายามน้อยที่สุด จึงเป็นหนึ่งในจุดแรก ๆ ที่นักวิเคราะห์จะตรวจสอบ

# Dump all metadata, including comment and description fields
exiftool -a -u -g1 suspect.jpg

# Inspect PNG text chunks specifically
pngcheck -v suspect.png

การโจมตีด้วยภาพ: การวิเคราะห์ระนาบบิต

เทคนิคที่มีประสิทธิภาพในการตรวจจับ LSB คือ การวิเคราะห์ระนาบบิต รูปภาพขนาด 8 บิตสามารถแยกเป็น 8 ชั้น ชั้นละหนึ่งตำแหน่งบิต ระนาบบิตลำดับสูงจะเก็บภาพที่มองออกได้ ส่วน ระนาบบิตลำดับต่ำสุด โดยปกติจะดูเหมือนสัญญาณรบกวนแบบสุ่ม

ในรูปภาพปกติ ระนาบ LSB ได้รับอิทธิพลจากสัญญาณรบกวนตามธรรมชาติของเซนเซอร์และพื้นผิวภาพ เมื่อฝังข้อมูลด้วย LSB เต็มรูปแบบ ระนาบดังกล่าวมักแสดง โครงสร้าง เช่น รูปแบบซ้ำ บล็อก หรือเส้นขอบที่มองเห็นได้ของข้อมูลที่ซ่อนอยู่

เครื่องมืออย่าง StegSolve และ ซีสเตก ช่วยให้คุณดูระนาบบิตแต่ละระนาบเพื่อสังเกตความผิดปกติเหล่านี้ด้วยตา

# zsteg scans PNG/BMP bit planes for hidden content
zsteg -a suspect.png

# StegSolve (GUI) lets you flip through each bit plane visually;
# a structured LSB plane is a strong indicator of embedding.

การวิเคราะห์การซ่อนข้อมูลเชิงสถิติ

การตรวจจับที่มีประสิทธิภาพสูงสุดเป็นการตรวจจับเชิง สถิติ ข้อมูลที่ซ่อนอยู่จะรบกวนการกระจายตามธรรมชาติของค่าพิกเซลหรือค่าสัมประสิทธิ์เล็กน้อย การฝังบิตทำให้ความสุ่มแบนราบลงในลักษณะที่คณิตศาสตร์ตรวจพบได้

วิธีการสำคัญ:

  • การโจมตีไคสแควร์ ตรวจจับว่าคู่ค่าต่าง ๆ เช่น 200/201 มีความถี่เท่ากัน ซึ่งไม่เป็นธรรมชาติในรูปภาพจริง
  • การวิเคราะห์ RS (แบบปกติ/แบบเอกฐาน) ประเมินอัตราการฝังข้อมูลด้วยการกลับค่า LSB และวัดว่าความเรียบของภาพตอบสนองอย่างไร
  • การวิเคราะห์คู่ตัวอย่าง ตรวจสอบความสัมพันธ์ระหว่างตัวอย่างที่อยู่ติดกัน

วิธีเหล่านี้ยังใช้ได้แม้ข้อมูลที่ซ่อนอยู่จะถูกเข้ารหัส เพราะตรวจจับการฝังข้อมูล ไม่ใช่เนื้อหาของข้อความ

อธิบายการโจมตีไคสแควร์

การโจมตีไคสแควร์ ใช้ประโยชน์จากจุดอ่อนเฉพาะของการฝัง LSB แบบเรียงลำดับ ในรูปภาพธรรมชาติ ค่า 200 และค่า 201 จะปรากฏด้วยความถี่ต่างกัน แต่การฝัง LSB จะสลับระหว่างค่าสองค่านี้ตามบิตข้อมูลแบบสุ่ม จึงมีแนวโน้มทำให้แต่ละคู่ค่า ซึ่งเรียกว่า คู่ค่า หรือ พีโอวี มี ความถี่ใกล้เคียงกัน

การทดสอบไคสแควร์จะวัดว่าคู่ค่าเหล่านี้มีความถี่ใกล้เคียงกันเพียงใด หากคู่ค่าจำนวนมากมีความน่าจะเป็นที่จะเท่ากันสูง ก็เป็นสัญญาณว่ามีการฝังข้อมูล เมื่อทำการทดสอบกับส่วนต่าง ๆ ของรูปภาพที่เพิ่มขึ้นเรื่อย ๆ นักวิเคราะห์ยังสามารถประเมินได้ว่า ซ่อนข้อมูลไว้ มากน้อยเพียงใด และการซ่อนสิ้นสุดที่จุดใด

# The chi-square steganalysis tests whether value pairs
# (2k, 2k+1) have become artificially equal in frequency.
# Natural image: unequal counts -> low embedding probability
# LSB-stego image: equalized counts -> high embedding probability

การวิเคราะห์การซ่อนข้อมูลด้วยการเรียนรู้ของเครื่อง

ปัจจุบันการวิเคราะห์การซ่อนข้อมูลใช้ การเรียนรู้ของเครื่อง มากขึ้น แทนที่จะใช้สถิติแบบตายตัวเพียงแบบเดียว ตัวจำแนกจะเรียนรู้ความแตกต่างระหว่างรูปภาพปกติกับรูปภาพที่ซ่อนข้อมูลจากตัวอย่างจำนวนมาก

  • การเรียนรู้ของเครื่องแบบดั้งเดิมจะสกัดชุดคุณลักษณะที่หลากหลาย เช่น คุณลักษณะ SPAM หรือ SRM ซึ่งเก็บความสัมพันธ์ระหว่างพิกเซล แล้วจึงฝึกตัวจำแนก
  • การเรียนรู้เชิงลึกใช้โครงข่ายประสาทเทียมแบบคอนโวลูชันที่เรียนรู้คุณลักษณะสำหรับการตรวจจับโดยตรงจากรูปภาพดิบ

การเรียนรู้ของเครื่องมีประสิทธิภาพในการตรวจจับการซ่อนข้อมูลแบบ ปรับตัว ซึ่งเอาชนะสถิติที่ออกแบบด้วยมือได้ แต่ต้องใช้ข้อมูลฝึกสอนที่เป็นตัวแทน และอาจถูกหลบหลีกด้วยวิธีที่ไม่เคยพบมาก่อน การต่อสู้เชิงไหวพริบนี้ยังคงดำเนินต่อไป

การตรวจจับเครื่องมือซ่อนข้อมูล

บางครั้งวิธีตรวจจับที่ง่ายที่สุดคือการระบุ เครื่องมือ แทนที่จะตรวจสอบข้อมูล เครื่องมือซ่อนข้อมูลจำนวนมากทิ้งร่องรอยที่สังเกตได้:

  • ลายเซ็นไบต์หรือเครื่องหมายเฉพาะในไฟล์
  • การแลกเปลี่ยนระหว่างความจุและคุณภาพที่มีลักษณะเฉพาะ
  • ส่วนหัวที่ทราบกันว่าเป็นของเครื่องมืออย่างสเตกไฮด์, OpenStego หรือ OutGuess

เครื่องมือตรวจจับเฉพาะทางอย่าง StegExpose และ สเตกดีเทกต์ จะคัดกรองรูปภาพเพื่อค้นหาลายนิ้วมือของเครื่องมือฝังข้อมูลยอดนิยม ในอุปกรณ์ปลายทาง เพียงตรวจพบว่ามีการติดตั้งหรือเรียกใช้เครื่องมือซ่อนข้อมูล ก็ถือเป็นตัวบ่งชี้ที่ชัดเจนแล้ว

# stegdetect screens JPEGs for known tool signatures (jsteg, outguess, etc.)
stegdetect -t jopi suspect.jpg

# StegExpose batch-scores a directory of images for likely LSB stego
java -jar StegExpose.jar ./images/

การวิเคราะห์การซ่อนข้อมูลเชิงรุกและการล้างข้อมูล

เมื่อไม่สามารถตรวจจับข้อมูลที่ซ่อนอยู่ได้อย่างน่าเชื่อถือ คุณยังสามารถ ทำให้ข้อมูลดังกล่าวเป็นกลาง ได้ การวิเคราะห์การซ่อนข้อมูลเชิงรุก จะทำลายข้อมูลที่ซ่อนอยู่โดยไม่จำเป็นต้องค้นหาให้พบ:

  • การเข้ารหัสรูปแบบใหม่ บีบอัดรูปภาพใหม่ทุกภาพ เช่น เป็น JPEG ใหม่ ที่เกตเวย์ เพื่อทำลายข้อมูล LSB แบบพื้นฐาน
  • การปรับขนาด/การตัดขอบ การสุ่มตัวอย่างใหม่จะเปลี่ยนค่าพิกเซลทุกค่า
  • การล้างเมทาดาทา ลบ EXIF และฟิลด์ความคิดเห็นทั้งหมด
  • การทำรูปแบบให้เป็นมาตรฐาน แปลงไฟล์ที่อัปโหลดทั้งหมดให้เป็นรูปแบบมาตรฐานเดียวกัน

นี่คือการป้องกันเชิงปฏิบัติสำหรับเกตเวย์อีเมลและแพลตฟอร์มเนื้อหา ให้ถือว่าอาจมีการซ่อนข้อมูลอยู่ และล้างข้อมูลดังกล่าวไว้ล่วงหน้า

# Sanitize an image at a gateway: strip metadata + re-encode
exiftool -all= clean_candidate.jpg
convert input.png -resize 99% -strip output.jpg   # ImageMagick re-encode

กระบวนการตรวจจับที่ใช้งานได้จริง

รวมทั้งหมดเป็นกระบวนการทำงานของผู้ป้องกัน โดยเริ่มจากการตรวจสอบที่มีต้นทุนต่ำที่สุด:

  • 1. โครงสร้าง เรียกใช้ file, binwalk, strings เพื่อตรวจหาข้อมูลที่ต่อท้ายหรือฝังอยู่
  • 2. เมทาดาทา ตรวจสอบ EXIF และฟิลด์ความคิดเห็นด้วย exiftool
  • 3. ภาพ วิเคราะห์ระนาบบิตด้วยซีสเตกหรือ StegSolve
  • 4. เชิงสถิติ ใช้การโจมตีไคสแควร์ การวิเคราะห์ RS และเครื่องมือตรวจจับ
  • 5. การเรียนรู้ของเครื่อง คัดกรองด้วยตัวจำแนกในวงกว้าง
  • 6. การป้องกันเชิงรุก เมื่อตรวจจับได้ไม่แน่ชัด ให้ล้างข้อมูลด้วยการเข้ารหัสรูปแบบใหม่

ไม่มีการทดสอบใดสรุปได้เด็ดขาด ความมั่นใจเกิดจากการใช้วิธีเหล่านี้ซ้อนกันหลายชั้น

ตรวจสอบอย่างรวดเร็ว

ทดสอบความเข้าใจของคุณเกี่ยวกับการตรวจจับเชิงสถิติ

ทบทวน: การตรวจจับข้อมูลที่ซ่อนอยู่ (การวิเคราะห์การซ่อนข้อมูล)

คุณได้เรียนรู้ว่านักวิเคราะห์ค้นหาข้อมูลที่ซ่อนอยู่ได้อย่างไร

  • การวิเคราะห์การซ่อนข้อมูล เริ่มจากถามว่ามีข้อมูลซ่อนอยู่หรือไม่ ไม่ใช่ถามว่าข้อมูลนั้นระบุว่าอะไร ในกรณีส่วนใหญ่เป็น การซ่อนข้อมูลอย่างเดียว
  • เริ่มจากการตรวจสอบ โครงสร้างและเมทาดาทา ที่มีต้นทุนต่ำ เช่น คำสั่งไฟล์ ไบนวอล์ก สตริงส์ และเอ็กซิฟทูล
  • การวิเคราะห์ระนาบบิต (ซีสเตก, StegSolve) เผยให้เห็นโครงสร้างในระนาบ LSB ซึ่งบ่งชี้ว่ามีการฝังข้อมูล
  • วิธีการเชิงสถิติ เช่น ไคสแควร์และการวิเคราะห์ RS ตรวจจับการฝังข้อมูลได้แม้ข้อมูลที่ซ่อนอยู่จะถูกเข้ารหัส
  • การเรียนรู้ของเครื่อง ตรวจจับการซ่อนข้อมูลแบบปรับตัวที่เอาชนะสถิติแบบตายตัวได้
  • เครื่องมือตรวจจับ และ การวิเคราะห์การซ่อนข้อมูลเชิงรุก เช่น การเข้ารหัสรูปแบบใหม่และการล้างเมทาดาทา สามารถระบุหรือทำให้ข้อมูลที่ซ่อนอยู่เป็นกลางได้
  • ใช้เทคนิคเหล่านี้ซ้อนกัน โดยเริ่มจากวิธีที่มีต้นทุนต่ำที่สุดเพื่อการตรวจจับที่น่าเชื่อถือ

ต่อไป เราจะดูช่องทางลับและวิธีที่ผู้โจมตีลักลอบนำข้อมูลออกไป

คำถามที่พบบ่อย

บทเรียน “การตรวจจับข้อมูลซ่อนเร้น (สเตกาโนอะนาไลซิส)” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจจับข้อมูลซ่อนเร้น (สเตกาโนอะนาไลซิส)” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจจับข้อมูลซ่อนเร้น (สเตกาโนอะนาไลซิส)”

ค้นหาข้อมูลส่วนบรรทุกที่ถูกซ่อน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจจับข้อมูลซ่อนเร้น (สเตกาโนอะนาไลซิส)” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สเตกาโนกราฟีคืออะไร
  2. สเตกาโนกราฟีในรูปภาพและเสียง
  3. การตรวจจับข้อมูลซ่อนเร้น (สเตกาโนอะนาไลซิส)
  4. ช่องทางลับและการลักลอบนำข้อมูลออก
← กลับไปที่ Cyber Security Academy