技术应用

基于GoP特征的隐藏摄像头识别方法

  • 马永强 1, 2 ,
  • 魏果 , 1, 2, * ,
  • 刘文艳 1, 2 ,
  • 刘粉林 1, 2
展开
  • 1. 网络空间态势感知河南省重点实验室,郑州 450001
  • 2. 数学工程与先进计算国家重点实验室,郑州 450001
魏果()。

网络出版日期: 2025-01-25

基金资助

河南省重点研发专项(221111321200)

版权

版权所有©《网络空间安全科学学报》编辑部 2024

Hidden camera recognition method based on GoP features

  • MA Yongqiang 1, 2 ,
  • WEI Guo , 1, 2, * ,
  • LIU Wenyan 1, 2 ,
  • LIU Fenlin 1, 2
Expand
  • 1. Key Laboratory of Cyberspace Situation Awareness of Henan Province, Zhengzhou 450001, China
  • 2. State Key Laboratory of Mathematical Engineering and Advanced Computing, Zhengzhou 450001, China

Online published: 2025-01-25

Supported by

Key Research and Development Project of Henan Province (221111321200)

Copyright

Copyright ©2024 Journal of Aeronautical Materials. All rights reserved.

摘要

结构特性是推断设备类别和型号的重要依据之一,然而由于Wi-Fi网络通过WPA/WPA2、WPA-PSK/WPA2-PSK、WEP等多种方式加密,现有基于无线流量特征的隐藏摄像头识别方法难以从加密后的数据中提取结构特性。为此,提出了一种基于GoP(Group of Pictures)特征的隐藏摄像头识别方法CEASE。所提方法首先采用对比时间间隔策略恢复丢失数据包,然后基于摄像头视频编码和传输原理构建GoP,并在GoP上使用聚合函数提取特征向量,最后基于已有LightGBM方法进行训练并对设备类别和型号进行推断。在大量实测流量上开展了相关实验并与近年来的典型识别方法进行了对比,结果表明:与使用手工构造特征的DeWiCam和ScamF方法相比,CEASE方法设备类别识别准确率分别提升了4.2%和3.4%、摄像头型号识别准确率分别提升了32.9%和38.4%;与同样在多窗口上提取聚合特征的Lumos方法相比,CEASE方法设备类别识别准确率提升了1.6%、摄像头型号识别准确率提升了8.3%。

本文引用格式

马永强 , 魏果 , 刘文艳 , 刘粉林 . 基于GoP特征的隐藏摄像头识别方法[J]. 网络空间安全科学学报, 2024 , 2(5) : 109 -120 . DOI: 10.20172/j.issn.2097-3136.240510

Abstract

Structural characteristics are one of the important bases for inferring device categories and models. However, because Wi-Fi networks are encrypted in various ways such as WPA/WPA2, WPA-PSK/WPA2-PSK, WEP, etc., existing hidden camera identification methods based on wireless traffic characteristics are difficult to extract structural characteristics from encrypted data. To solve this problem, a hidden camera identification method CEASE based on the GoP(Group of Pictures)features was proposed. The proposed method first employed a nearest neighbor time interval contrast strategy to recover lost packets. Then, it constructed GoPs based on the principles of camera video encoding and transmission, extracting feature vectors using aggregation functions on these GoPs. Finally, the LightGBM method was applied for training and to infer device categories and models. Extensive experiments were conducted on substantial real-world traffic data, with comparisons made against representative methods in recent years. The results demonstrated that compared to DeWiCam and ScamF, which used manually crafted features, the proposed method improved device category recognition accuracy by 4.2% and 3.4% respectively, and camera model recognition accuracy by 32.9% and 38.4% respectively. When compared to Lumos, another method that extracted aggregated features across multiple windows, the device category recognition accuracy was improved by 1.6%, and the camera model recognition accuracy was enhanced by 8.3%.

0 引言

在物联网技术的驱动下,智能摄像头已迅速渗透至日常生活中的各个角落。它们被广泛应用于家庭安全、商业监控以及公共安全管理等多个领域[1-3]。然而,这种无所不在的视觉覆盖,悄然催生了一系列隐私与安全的隐忧,令个人空间的边界变得模糊不清。因此,开展隐藏摄像头识别技术研究对隐私保护和公共安全具有重要的现实意义。现有的研究工作[4-6]大多停留在区分隐藏摄像头和其他设备,而这对于实际工作是远远不够的。当在敏感地点发现隐藏摄像头,警察或者其他政府人员需要根据现有信息来追查嫌疑人,并及时消除敏感视频数据外传带来的不良影响。如果能借助设备识别方法得知隐藏摄像头改装所用的原商用摄像头的设备型号,就能尽快联系到制造商并查询到序列号、产地、销售渠道以及购买者等关键信息。通过对以上信息进行关联性分析,就可以锁定嫌疑人的身份,大大提升处理类似事件的效率。然而,现有方法在区分不同物联网设备方面取得了一定的进展,但是在识别隐藏摄像头具体型号方面还存在以下几个问题。
1)对不同型号的摄像头间的特征挖掘不够。现有的大多数隐藏摄像头识别技术基于机器学习模型[7-8]使用了数据包长度分布、带宽稳定性、特殊字段等统计学特征来表征摄像头的流量特征,而没有挖掘最大分组长度、重传模式、地址(Address)相关字段等与制造商和型号高度相关的信息,导致难以实现对不同品牌不同型号摄像头的精准识别。
2)难以从加密流量中提取有效信息。先前的工作[9-10]已经证明IP、DNS等一些网络层信息与网络设备类型高度相关,可以用来识别有线网络设备以及无线物联网设备。但是这些工作都假定对网络有充分的特权,可以在路由器端或者其他网络层获得这些信息[11]。而在实际的威胁场景中,安全人员往往无法获得这些细粒度的信息,通过无线嗅探器嗅探到的数据也只是被加密的802.11协议簇报文,这就导致传统方法能提取到的有效信息十分有限。802.11数据帧的格式如图1所示。
图 1 802.11数据帧的格式

Fig.1 802.11 Data frame format

3)忽略了无线流量的结构特性。对于摄像头捕获的视频和音频数据,需要完成模拟信号到数字信号的转换,才能进行编码处理。在编码时,视频数据是基于图像组(Group of Pictures,GoP)进行压缩的,每个GoP由一个I帧、多个P帧和B帧组成,因此GoP中保留了摄像头流量的关键结构特性信息。现有方法未对类似的结构特性信息加以充分利用,导致识别性能低下。
针对现有方法存在的不足,本文提出一种基于GoP特征的隐藏摄像头识别方法CEASE,旨在通过充分挖掘摄像头流量之间以及摄像头流量与其他流量之间的关键结构特性,实现对附近隐藏摄像头的精准识别,并进一步识别出具体型号。具体来说,首先采用对比时间间隔策略恢复丢失的数据包;然后,基于摄像头视频编码和传输原理构建GoP,在GoP上使用聚合函数提取特征向量;最后,基于已有轻量级梯度提升机(Light Gradient Boosting Machine,LightGBM)方法进行训练,并对隐藏摄像头的设备类别和型号进行推断。
本文的主要贡献可以概括为以下3个方面。
1)提出了一种基于视频编码基本单元GoP特征的隐藏摄像头识别方法CEASE。该方法能够有效提取加密数据的结构特性。此外,采用对比时间间隔策略恢复丢失的数据包,确保数据的完整性和一致性,为后续特征提取提供了可靠的基础。
2)通过基于摄像头视频编码和传输原理构建GoP,并在GoP上使用聚合函数提取特征向量,实现了高效的特征提取。这种方法不仅能够捕捉视频流的内在结构,还能够增强特征的区分度。此外,利用LightGBM方法进行训练,提升了模型的准确性和效率,从而显著提高了设备类别和型号的识别准确率。
3)在大量实测流量上开展了实验,实验结果表明,CEASE方法在设备类别识别和摄像头型号识别方面的准确率均表现出显著优势。与手工构造特征的DeWiCam和ScamF方法相比,CEASE方法的设备类别识别准确率分别提高了4.2%和3.4%,摄像头型号识别准确率分别提高了32.9%和38.4%。与Lumos方法相比,CEASE方法的设备类别识别准确率提高了1.6%,摄像头型号识别准确率提高了8.3%。

1 相关工作

从对网络的特权访问角度进行划分,室内违规无线网络设备发现技术可分为有特权访问条件下的违规设备发现技术和无特权访问条件下的违规设备发现技术。有特权访问条件下的违规设备发现技术主要有基于指纹匹配[12]、基于功率谱密度和前导信号置换熵[10]、基于采集规则引擎[13]、基于机器学习[14-15] 等技术。无特权访问条件下的违规设备发现技术主要有基于运动映射、基于光刺激、基于无线流量分析的发现技术。
考虑到大多数情况下非法人员是通过自设网络的方式进行偷拍和窃听的,因此本文主要介绍无特权访问条件下的违规设备发现技术。

1.1 基于运动映射的室内违规无线网络设备发现技术

基于运动映射的发现技术主要用于违规摄像头的探测。目前使用的商业摄像头基本上都具有运动捕捉功能,当用户在摄像头的可视范围内活动时,摄像头通过网络传输给路由器等网络节点的数据量会增加。此外,主流的H.264等视频编码标准定义了参考帧和非参考帧,当摄像头捕捉到用户活动时,前后图像的较大差异会导致产生更多的非参考帧,源数据也会相应增加。
基于上述原理,研究用户运动数据与无线数据量随时间增长的变化之间的对应关系,建立相应模型,便可实现在场景内通过检测无线数据的流量,探测是否存在微型摄像头。基于运动映射的发现技术原理如图2所示。
图 2 基于运动映射的发现技术原理示意

Fig.2 Schematic principle of discovery technology based on motion mapping

Singh等[16]提出了无线流量模式和惯性测量单元(Inertial Measurement Unit,IMU)相关联的探测方案SnoopDog,其在可观察的无线流量模式与同一空间中的可信传感器(例如,捕捉用户运动的IMU)之间建立了因果关系,这样SnoopDog就会执行数据包检查,并将监控设备相关信息通知用户。Heo等[17]提出了基于视频帧大小变化的探测方案SCamF,其根据智能手机传感器测量的用户运动观察视频帧大小的变化,如果用户的运动模式与视频帧大小的变化一致,则该设备被视为正在实时记录和流式传输用户的运动信息。

1.2 基于光刺激的室内违规无线网络设备发现技术

传统的摄像头探测器通过搜索镜头的闪光或摄像头发出的射频(Radio Frequency,RF)信号进行探测,用户必须仔细检查整个私人空间,检出率较低。Wampler等[18] 研究表明,不断变化的照明条件会导致无线摄像头的视频流量出现显著变化(也就是说,视频编码会泄露敏感的环境信息),将光源短时间闪烁与网络流量变化相关联,可以识别隐藏的摄像头。基于光刺激的发现技术原理如图3所示。
图 3 基于光刺激的发现技术原理示意

Fig.3 Schematic principle of discovery techniques based on light stimulation

Liu等[19]提出了一种基于光刺激的无线间谍相机探测方法(其核心思想是主动改变空间内的光线条件来操纵间谍相机的视频场景,然后通过嗅探数据流的响应变化以确定它是否由无线相机产生),并开发了Blink用来检测无线间谍相机。Blink是一个轻量级应用程序,可以部署在移动设备上。它要求用户打开/关闭环境内的灯,然后使用移动设备的光传感器和无线电来识别无线摄像头的响应。

1.3 基于无线流量分析的室内违规无线网络设备发现技术

与传统的流量模式分析相比,无线流量模式分析更具挑战性,因为难以访问数据包中的加密信息。不过,接入无线网络的各种物联网设备在数据包的时间分布和大小分布、带宽稳定性等方面存在差异,可根据这些特征采用机器学习的方法进行识别[20-21]
Cheng等[22]提出了一种使用智能手机的轻量级检测方法DeWiCam。DeWiCam的基本思想是利用无线摄像头的固有流量模式进行检测。DeWiCam选择了瞬时包长分布特性、硬件相关特性、带宽稳定性和包长分布稳定性4个特征进行机器学习,用于识别隐藏的摄像头。实验结果表明,DeWiCam在2.7 s内实现了99%的检出率。
Sharma等[23]提出了基于XGBoost模型的检测方法Lumos。该方法从时序和数据包头部属性方面搜集最广泛的特征集,为每种设备类型提取有效特征;同时,根据每种设备的传输速率自动调整聚合特征的时间尺度。Lumos的分类引擎将传输到所有可用物联网设备或从所有可用物联网设备传输的无线802.11数据包作为输入,然后根据MAC地址对收集到的数据包进行分组,并使用XGBoost模型预测每个MAC地址对应的设备类型。

1.4 基于热成像的室内违规无线网络设备发现技术

HeatDeCam[24]是一个基于热成像的隐藏摄像头检测系统。它通过捕获热成像摄像头的热图像和视觉图像,然后利用神经网络自动分析这些图像,以检测场景中是否存在隐藏摄像头。隐藏摄像头独特的组件和内部布局,致使其热量分布模式也是独特的。隐藏摄像头特定的组件会产生额外的热量,在热成像时显示出更高的能量。同时,为了满足隐匿性需求,隐藏摄像头的内部布局是经过改动的,从而会形成特殊的热量分布模式。通过识别这些独特的热量分布,HeatDeCam能够在广阔的视野范围内检测出隐藏摄像头,无论它们是否连接到网络。此外,HeatDeCam利用基于梯度基的可视化机制突出显示可疑区域,可以帮助用户对隐藏摄像头进行定位。研究者收集了涵盖不同环境条件的6个房间内的22 506张热图像和视觉图像数据,并使用这个数据集开展实验,实验结果表明,HeatDeCam在识别隐藏摄像头方面的准确率达到95%以上。

2 CEASE方法

2.1 方法原理

无线摄像头音视频编码涉及对数字化的图像和音频数据进行压缩处理,降低原始视频和音频数据的比特率,在确保满足一定级别的音视频质量的同时,使其能够适应常规的网络传输带宽。
目前H.264[25]、H.265[26]等协议已成为市场视频编码标准的主流。H.264协议定义了3种类型的帧,分别为I帧、P帧和B帧[27] 。I帧(又称为内部编码帧)保留了一帧(一个视频图像编码后的数据称为一帧)画面的完整信息(无须参考其他视频帧,独立解码就能生成完整的图像)。为了方便编/解码,将GoP中首个I帧和其他I帧区别开,把第一个I帧叫作即时解码刷新(Instantaneous Decoding Refresh,IDR)帧。P帧(又称为前向预测帧)记录的是本帧与前一个关键帧(或P帧)的差异部分内容。B帧(又称为双向预测内插编码帧)记录的是本帧与前后帧的差异部分内容。因此,从帧的尺寸角度来看,I帧最大,P帧次之,B帧最小。
视频数据是基于GoP进行压缩的,每个GoP由一个I帧、多个P帧和B帧组成。视频编码结构如图4所示。
图 4 视频编码结构

Fig.4 Video coding structure

视频数据在实际传输过程中是以网络抽象层单元(Network Abstract Layer Unit,NALU)的形式进行传输的,其数据结构为[NALU Header]+[RBSP]。RBSP(Raw Byte Sequence Payload,原始字节序列载荷)是在数据比特串(String Of Data Bits,SODB)的后面添加了尾部字节,以便字节对齐。由于数据在网络中传输时有最大分组长度的限制,因此I帧和P帧往往被拆分为多个分组。这为提取隐藏摄像头流量的结构特征提供了依据。
调研发现,大多数恶意摄像头都是由商用摄像头改装而成的。虽然SoC芯片的选择有限,但是摄像头制造商可以配置固件来定制功能。因此,各种摄像头在最大分组长度、Header字段名称上存在差异。这为识别摄像头的具体型号提供了依据。
CAESE的工作流程如图5所示,包含数据收集、数据预处理、特征工程、模型训练和预测4个环节。在数据收集环节,使用嗅探器扫描并抓取附近所有信道上的Wi-Fi网络流量;在数据预处理环节,恢复丢失的数据,并梳理出有助于识别的关键数据;在特征工程环节, 构造GoP,在每个GoP对应流量上应用聚合函数提取特征向量;在模型训练和预测环节,使用LightGBM[28]在提取的特征向量上进行训练和预测。下面重点介绍数据收集环节和特征工程环节。
图 5 CEASE的工作流程

Fig.5 Working process of CEASE

2.2 数据预处理环节

在数据预处理环节,首先按照MAC地址对抓取的无线数据进行分组。802.11协议定义了3种类型的帧,分别为管理帧、控制帧和数据帧。这些帧共同完成Wi-Fi网络的接入、数据传输、退出等功能。考虑到802.11协议的报文头部是明文,因而可以从Type字段获取帧的类型(例如,“00”代表管理帧,“01”代表控制帧,“10”代表数据帧)。同时,考虑到管理帧和控制帧的数据包较小,且在总体数量中占比较大,因此将这些数据包去除,只保留数据帧。
在Wi-Fi网络中,视频数据帧按照分片单元(Fragmentation Unit,FU)的大小被分成多个数据包进行传输。受设备以及网络状态的影响,视频数据在传输过程中可能会出现丢包现象。对此,本文提出了丢失数据包恢复方法。该方法主要通过分析数据包序号和包间间隔(计算丢包处附近的帧间间隔$ \Delta {t}_{1} $和帧内间隔$ \Delta {t}_{2} $)来实现。如果序号为nn+2的数据包$ {p}_{n} $$ {p}_{n+2} $连续出现,说明这两个数据包之间出现了丢包现象。对此,首先求出这两个数据包之间的时间间隔t,然后根据t值的范围采取相应的措施。
1)若$ t\leqslant 2\Delta {t}_{1} $,说明丢失的包属于前一个帧,那么在这两个数据包中间补充一个长度等于FU的数据包。
2)若$ 2\Delta {t}_{1} < t\leqslant\Delta {t}_{1}+\Delta {t}_{2} $$ {p}_{n} $$ {p}_{n+2} $的长度都等于FU,说明丢失的数据包的长度小于FU,那么无须补充。否则,说明丢失的数据包属于后一个视频帧,需在$ {p}_{n+2} $$ \Delta {t}_{2} $处补充一个长度等于FU的数据包。
3)若$ t > \Delta {t}_{1}+\Delta {t}_{2} $,说明丢失的数据包不属于前后任何一个数据帧,可能是B帧,没有达到FU的长度,这对整体的流量影响较小,无须补充。

2.3 特征工程环节

为了准确识别隐藏的微型摄像头,需要寻找有效的特征并合理组织。从大量潜在的特征中筛选出有效特征是一项复杂的任务,需要综合考虑特征的相关性和区分度。现有的一些方法采用手工方式构建特征,选取的特征数量有限,且选择的特征可能无法全面捕捉摄像头流量的复杂特性,导致识别准确率较低。本文针对特征选择和特征数量进行了优化,以提高识别准确率。
本文从802.11协议的数据包头部(Header)中选取了51个特征,并手工构建了8个特征,对这些特征进行相关性分析,去除了相关性较高的特征,最终保留了43个特征。
此外,本文首次提出了基于摄像头视频编码原理的GoP构建方法。该方法的核心思想是把一组视频流切分为多个GoP单元,每个GoP单元包含一组连续的视频帧,在单个GoP单元上使用聚合函数(如平均值、方差、最大值、最小值、熵、和、直方图等)构造特征集。这样有利于捕捉视频流的内在结构和模式,增强特征的区分度。下面详细阐述GoP构建方法和有效特征。

2.3.1 GoP的构建

GoP由一组视频帧组成,其中参考帧是IDR帧,它包含了一个画面的完整信息,因此IDR帧对应的数据包尺寸最大,在流量中呈现为多个连续的时隙比较小的FU。P帧对应的数据包的尺寸次之,B帧对应的数据包的尺寸最小。根据之前的研究工作[17],属于同一个帧的多个数据包时间戳之间的间隔要明显小于不同帧数据包时间戳之间的间隔。因为IDR帧对应的数据包的尺寸最大,所以在一定大小的时间窗口内,组成IDR帧的多个达到最大分组长度的数据包在时间上的密度达到最大。基于这一原理,本文设计了一种GoP构建方法,实现步骤如下。
(1)初始化密集区域
在数据包序列中,本文根据经验定义了一个时长为1 s的滑动时间窗口,窗口内达到最大分组长度的数据包的数量为$ {N}_{l} $,其余数据包的数量为$ {N}_{s} $。根据经验,IDR帧对应的连续数据包的数量通常超过5个。窗口在滑动到第i个数据包时,如果$ {N}_{l}\geqslant 5 $$ {N}_{l}\geqslant {N}_{s} $,就定义当前窗口所在的区域为密集区域$ {C}_{i} $,其开始时间和结束时间分别为$ {t}_{{\text{s}}_{i}} $$ {t}_{{\mathrm{e}}_{i}} $
(2)搜寻密集中心
在每个密集区域内,不断缩小左右的时间边界,直至$ {N}_{l} $在区域内的密度达到最大。
$ {t}_{{\mathrm{e}}_{i}}\text{,}{t}_{{\text{s}}_{i}}=\underset{{t}_{{\text{e}}_{i}}\text{,}{t}_{{\text{s}}_{i}}\in T}{\mathrm{arg\; max}}\frac{{N}_{l}}{{t}_{{\text{e}}_{i}}-{t}_{{\text{s}}_{i}}} $
此时密集区域的中心为达到最大分组长度的数据包密集的位置,即密集中心,密集中心的位置就是IDR的位置。
(3)构建GoP
受网络延迟、抖动的干扰,一些小尺寸的数据包会夹杂在原本连续的长度为FU的数据包中。为了消除这一不利影响,本文将相距小于1 s的密集中心取中间合并为一个密集中心。相邻密集中心中间的区域去除大小排前5%和后5%的区域后,余下的即为估计的GoP。
GoP的划分如图6所示,橙色竖线是达到最大分组长度的数据包,蓝色竖线是其他数据包,绿色竖线是密集中心所在的位置,相邻绿色间的部分是GoP,可以看到各个GoP的时长几乎相同。在GoP内部,除了IDR帧所在的区域,其他部分数据包分布较为稀疏。
图 6 GoP的划分

Fig.6 Division of GoP

2.3.2 特征集

现有的一些方法通过手工构造的特征有数据包长度分布、带宽稳定性、Duration字段、帧间间隔等。为了进一步丰富特征集,本文补充了一些有效特征,包括GoP相关特征、最大分组长度、Address字段和数据包长度占比分布。
本文在构建特征集的过程中发现, GoP相关特征的提取,要求从复杂的流量数据中识别出符合GoP构建规则的密集中心,而这需要进行精确的时间间隔分析和数据包大小的综合考量;最大分组长度的提取涉及从大量的数据包中准确地识别出最大值,而这需要高效的数据处理和统计方法的支持; Address字段的使用需要解析数据包头部信息,确保提取的信息准确无误;数据包长度占比分布的计算涉及对不同长度的数据包进行分类统计,而这需要精准的数据处理和分析方法的支持。下面详细介绍这几种特征的构建过程。
(1)GoP相关特征
单一的设备功能和特殊的视频编码方式使得摄像头的流量模式具有独特性。为了深入探究不同流量模式的规律,本文考虑了最严苛的条件,将Wi-Fi网络中的网络直播、短视频、平台视频、上传视频等流量与摄像头的流量进行了对比。
将网络直播、短视频、平台视频、上传视频4种流量导入GoP构建模型,发现这些流量与摄像头流量存在显著差异。图7展示了在不同流量上构建的GoP,网络直播、短视频和平台视频的流量与摄像头流量的特征十分相似,它们都在短时间内产生了大量的数据包,带宽相对稳定。相比其他4种流量,上传视频的流量呈现出不同的特征,仅在个别时段分块进行数据传输。值得注意的是,只有网络直播和上传视频的流量产生了少量符合GoP构建规则的密集中心,这为区分不同类型的流量提供了重要参考。为了更全面地捕捉不同流量的特征,本文将“在一定时间内的密集中心数量”“GoP的大小、方差和密度”纳入了特征集。这些特征能够反映流量的集中程度、视频流的结构特性、流量的波动性和密集程度,从而提高识别的准确性和鲁棒性。
图 7 在不同流量上构建的GoP

Fig.7 GoP construction on different traffics

(2)最大分组长度
由于设备功能、硬件设施和传输协议的不同,不同流量的最大分组长度存在差异。对于摄像头产品而言,不同制造商间的固件存在很大差异,甚至同一制造商的不同产品固件也有所不同,因此摄像头产品的最大分组长度也存在差异。
表1列出了部分产品和应用的最大分组长度。总体来看,相比其他流量的最大分组长度,摄像头流量的最大分组长度要小。从表中还可以清楚地看出,不同制造商甚至相同制造商旗下的不同产品的最大分组长度也是不同的,这为区分设备类型、设备型号创造了条件。
表 1 部分产品和应用的最大分组长度

Table 1 Maximum packet length for some products and applications

序号名称设备型号/应用制造商最大分组长度
1摄像头CS-C6CN萤石1 450
2摄像头CS-C6萤石1 512
3摄像头LC-TA3-4M乐橙1 126
4摄像头CMSXJ16A小米1 154
5摄像头AC1P3601 102
6摄像头AK-WH8310PR华为1 494
7短视频抖音字节跳动3 197
8网络直播快手视频快手1 450
9电视剧腾讯视频腾讯3 825
10上传视频微信腾讯1 470
(3)Address字段
固件就是写入EROM(Erasable Read Only Memory,可擦写只读存储器)或EEPROM[29](Electrically Erasable Programmable Read Only Memory,电可擦可编程只读存储器)中的程序。对于市场上大部分的路由器和摄像头设备而言,固件就是电路板上25系列Flash芯片中的程序,其中存放着嵌入式操作系统(通常是Linux系统)。
由于数据是被加密的,为了方便产品追溯,摄像头的固件经常在不加密的Header的Address字段标识地址相关信息。有的产品的地址信息具体到城市,有的产品的地址信息具体到省,还有的产品会在地址信息后面加上其他字符。通过比对前期收集的数据或者各制造商公开的生产地信息,很容易就能推断出产品的产地、品牌以及类别。如一个制造商在Address字段写入SichuanA_04:61:3e,另一个制造商在Address字段写入Shenzhen_dc:62:67,还有一个制造商在Address字段写入Hangzhou_36:7a:9a。这些信息前面标识的是生产地,后面标识的是MAC地址的后半部分,由此可以知道这3款产品分别产自四川、深圳和杭州。
值得一提的是,除了摄像头以外的多种设备(如手机、计算机、智能台灯等)都不会标识类似字段。
(4)数据包长度占比分布
如今的无线摄像头具有很多功能,如人形跟踪、异光感知、异声感知等。不同的摄像头产品有不同的定位,在功能和软硬件配置方面存在差异,流量模式也会存在差异。数据包长度占比分布是区分摄像头产品型号的一项重要指标。
图8展示了3种型号的摄像头的数据包长度占比分布。型号1和型号2都有两种主要的数据包长度,但是型号1两种长度的数据包占比差距较大,且两种长度相比型号2都小;型号3只有一种主要的数据包长度。
图 8 3种型号的摄像头的数据包长度占比分布

Fig.8 Distribution of packet length proportions for the three models of cameras

2.4 模型训练和预测

梯度提升是一种用于分类和回归的机器学习算法。它结合不同算法的模型,生成新的迭代模型。它从AdaBoost[30](Adaptive Boosting,自适应增强)发展到GBM[30](Grandient Boosting Machine,梯度提升机)和MBoost(Model-based Boosting,基于模型的提升)等算法和技术,之后依次出现了XGBoost、 LightGBM 和CatBoost[31]
XGBoost是一个简单的解决方案,使用基于排序的算法进行决策树学习。它不是平滑的,且难以优化。
LightGBM是微软公司提出的一种基于决策树算法的梯度增强框架,支持GBM、GBDT(Gradient Boost Decision Tree,渐进梯度决策树)、GBRT(Boosted Regression Tree,梯度增强回归树)、MART(Multiple Additive Regression Tree,多元加性回归树)等多种算法。LightGBM是基于叶向生长策略的,与扩展树深度的按层生长策略相比,复杂度更低、训练速度更快。根据Meidan等[32]的计算,LightGBM的时间复杂度为O(#Data*#Feature)。LightGBM通过使用基于直方图的算法,可以提高训练性能和减少内存的使用。
本文的目标不单是区分摄像头和其他设备,还包括识别摄像头的品牌和型号,从而为追本溯源提供参考依据。LightGBM具有更快的训练速度、更低的内存消耗、更高的准确率、支持分布式、可以快速处理海量数据等优点,因此本文选择LightGBM作为分类器。
本文将设备的类别区分为非摄像头类应用和物联网设备、不同型号的摄像头。在4种场景内收集了大量的无线流量数据,在每个类别的数据集上进行了大量的训练。在训练过程中,LightGBM会最小化多分类交叉熵损失函数。
使用无线嗅探器抓取所有网络通道上的无线流量,并按照MAC地址对流量进行分割。对于每个设备d,定义其相关的流量为T,所有的设备类型总数为K,第j个GoP对应的特征向量为$ {G}_{j} $,则设备d为类别k的概率通过式(2)可以求得。
$ P\left(d=k|{G}_{j}\right)=\dfrac{{e}^{{F}_{k}\left({G}_{j}\right)}}{\displaystyle\sum\nolimits _{i=1}^{K}{e}^{{F}_{k}\left({G}_{j}\right)}} $
其中,$ {F}_{k}\left({G}_{j}\right) $是设备为类别k的得分函数。对于每个样本,选择概率最高的类别作为其预测类别。

3 实验及效果分析

3.1 实验设置

实验场地分别为办公室、宿舍、实验室、会议室,实验场景设置如图9所示,图中的序号表示摄像头的布放点。为了模拟真实威胁场景,摄像头被放置在常用的隐藏位置。这些摄像头都连接了路由器等网络接入点,通过Wi-Fi网络进行数据的上传/下载。为了创建近似真实的场景,实验场地附近布放了多种物联网设备,使网络信道的情况尽可能复杂。
图 9 实验场景设置

Fig.9 Experimental scenario settings

由于严格的管制,难以购置恶意人员在真实场景中所用的微型无线摄像头。然而,恶意人员常常通过非法改装(常常更换镜头或者电源模块)商用摄像头来制成体积更小、隐蔽性更强的微型无线摄像头。因此,实验人员购置了市场上不同品牌或者相同品牌不同系列共23款无线摄像头用于模拟实验。实验人员将连接有双频抓包网卡的树莓派作为嗅探设备,在实验过程中共抓取了312组无线流量数据,其中不单有来自摄像头的实时流量,还包含短视频、电视剧、网络直播等视频应用的无线流量。

3.2 识别效果

获取隐藏摄像头的品牌和型号有利于追本溯源,及时堵住安全漏洞。为此,本文要达到两个目标,一个是从多种无线流量中识别出隐藏摄像头的流量,另一个是识别出隐藏摄像头的品牌和型号。
本文选择了最近几年提出的3种先进的识别方法DeWiCam[22]、Lumos[23]、SCamF[17]作为比较对象。DeWiCam在4种特征上构造了基于Extra Trees的有监督分类方法。Lumos对数据包头部的多个属性进行遴选,利用特征工程创建了基于不同时间尺度的特征窗口,然后使用梯度上升方法进行训练和预测。SCamF以重构视频帧方法为核心,构建了4个以视频帧为基础的特征来识别隐藏摄像头。
图10展示了在实际场景中不同方法的识别效果,图中罗列了8种型号的隐藏摄像头(其中1种型号的隐藏摄像头不在训练集内)、其他设备/应用的识别率。在设备类型识别方面,DeWiCam、Lumos、SCamF和CEASE的识别率分别约为94.62%、95.35%、98.20%和98.78%。在摄像头型号识别方面,以手工方式构建流量特征的DeWiCam和SCamF的识别准确率较低,而Lumos和CEASE的识别准确率较高。CEASE的出色表现一方面归功于对摄像头流量特征的深度挖掘,另一方面归功于GoP构造技术(摄像头流量是以GoP为基本单位进行编码和传输的,GoP构造技术保证模型能合理地划分流量并提取特征,不会对原始信息产生破坏)。
图 10 不同方法的识别效果

Fig.10 Recognition effect of different methods

3.3 分类器对识别性能的影响

为了评估本文设计的分类器对识别性能的影响,本文另外选用了Extra Trees、Random Forest及XGBoost[33] 3种分类器在相同的特征集上进行计算,各分类器性能对比如表2所示。结果表明,XGBoost的性能最好,平均准确率为95.23%,LightGBM的性能次之,平均准确率为94.51%。但LightGBM计算开销较小,所需训练时间约是XGBoost的七分之一。LightGBM在训练过程中采用互斥特征捆绑算法减少了特征数量,极大地降低了内存消耗。综合考虑准确率、训练执行时间和内存消耗,LightGBM更适合大规模使用。
表 2 各分类器性能对比

Table 2 Performance comparison of various classifiers

序号分类器平均准确率训练执行时间/s内存消耗/GB
1Extra Trees83.12 %589.5
2Random Forest82.53 %658.6
3XGBoost95.23 %9016.7
4LightGBM94.51%1321.9

3.4 陌生型号的摄像头对识别性能的影响

无法回避的是,新品牌、新型号的摄像头会不断出现,现有摄像头产品的固件也会更新。另外,还存在非法组装的摄像头产品。因此,有必要评估陌生型号的摄像头对CEASE识别性能的影响。
在实验中,每次在房间内放置1种陌生型号的摄像头以及3种在训练集中的摄像头。实验结果如图10所示,所有方法在归类陌生型号的摄像头时的性能都出现了一定程度的下降,但CEASE方法能保持92.09%的平均准确率,这充分体现了其系统的稳健性。

3.5 嗅探时间对识别性能的影响

更短的嗅探时间意味着更高的识别效率,因此嗅探时间是评估模型识别性能的一个重要指标。
在相同的实验环境下,使用同种型号识别目标和嗅探设备,最长嗅探时间设置为120 s,实验得到的嗅探时间对识别性能的影响如图11所示,CEASE在大约40 s处就达到了95.56%的准确率,Lumos在大约60 s处达到了91.53%的准确率,Extra Trees和Random Forest的准确率随时间变化增长较慢。这是因为CEASE和Lumos采用了不同的特征窗口构造方法。Lumos采用多时间尺度聚合方法在多个时间窗口上聚合特征,CEASE采用GoP构造方法,缩短了提取有效特征所需时间。
图 11 嗅探时间对识别性能的影响

Fig.11 Impact of sniffing time on recognition performance

4 结束语

本文提出了一种GoP特征的隐藏摄像头识别方法CEASE。该方法首先采用对比时间间隔策略恢复丢失数据包;然后基于摄像头视频编码和传输原理构建GoP,在GoP上使用聚合函数提取特征向量;最后,基于已有LightGBM方法进行训练并对设备类别和型号进行推断。在大量实测流量上开展了相关实验,实验结果表明,与DeWiCam和ScamF方法相比,CEASE方法在设备类别识别方面的准确率分别提升了4.2%和3.4%,在摄像头型号识别方面的准确率分别提升了32.9%和38.4%。与Lumos方法相比,CEASE方法在设备类别和摄像头型号识别方面的准确率分别提升了1.6%和8.3%。
在未来工作中,需要在发现和定位设备便携化方面进行探索实践。一方面,生活在现代社会,出差、旅行成为常态,当需要排查陌生的工作和居住环境中的安全隐患时,需要用到发现和定位设备,如果设备过于笨重,就会不便于携带;另一方面,发现和定位设备的便携化有助于设备的推广应用,从而减少隐私泄露事件的发生。为了实现便携化的目的,需要将发现和定位功能做成应用程序,让使用者可以在智能手机、平板电脑、智能手表等常见智能设备上运行这些程序来排查身边的隐患。
1
SIVARAMAN V, GHARAKHEILI H H, FERNANDES C, et al. Smart IoT devices in the home: security and privacy implications[J]. IEEE Technology and Society Magazine, 2018, 37 (2): 71- 79.

DOI

2
SONG S, LI V O K, LAM J C K, et al. Personalized ambient pollution estimation based on stationary-camera-taken images under cross-camera information sharing in smart city[J]. IEEE Internet of Things Journal, 2023, 10 (17): 15420- 15430.

DOI

3
JAKKAMSETTI S,KIM Y,TSUDIK G. Caveat (IoT) emptor:towards transparency of IoT device presence[C]//Proceedings of the 2023 ACM SIGSAC Conference on Computer and Communications Security. New York:ACM Press,2023:1347-1361.

4
CHENG Y S, JI X Y, LU T Y, et al. On detecting hidden wireless cameras: a traffic pattern-based approach[J]. IEEE Transactions on Mobile Computing, 2019, 19 (4): 907- 921.

5
LIU Z W,LIN F,WANG C,et al. CamRadar:hidden camera destection leveraging amplitude-modulated sensor images embedded in electromagnetic emanations[C]//Proceedings of the 2023 ACM on Interactive,Mobile,Wearable and Ubiquitous Technologies. New York:ACM Press,2023:1-25.

6
HE Y,HE Q,FANG S,et al. MotionCompass:pinpointing wireless camera via motion-activated traffic [C]//Proceedings of the 19th Annual International Conference on Mobile Systems,Applications,and Services. New York:ACM Press,2021:215-227.

7
SAMI S,TAN S R X,SUN B,et al. LAPD:hidden spy camera detection using smartphone time-of-flight sensors[C]//Proceedings of the 19th ACM Conference on Embedded Networked Sensor Systems. New York:ACM Press,2021:288-301.

8
LEE J,SEO S,YANG T,et al. AI-aided hidden camera detection and localization based on raw IoT network traffic[C]// Proceedings of the 47th IEEE Conference on Local Computer Networks. Piscataway:IEEE Press,2022:315-318.

9
MIETTINEN M,MARCHAL S,HAFEEZ I,et al. IoT sentinel Demo:automated device-type identification for security enforcement in IoT[C]// Proceedings of 2017 IEEE 37th International Conference on Distributed Computing Systems. Piscataway:IEEE Press,2017:2177-2184.

10
SIVANATHAN A, GHARAKHEILI H H, LOI F, et al. Classifying IoT devices in smart environments using network traffic characteristics[J]. IEEE Transactions on Mobile Computing, 2018, 18 (8): 1745- 1759.

11
芮志清. 网络摄像头安全威胁检测系统的设计与实现[D]. 北京:中国科学院大学,2020.

RUI Z Q. Design and implementation of web camera security threat detection system[D]. Beijing:University of Chinese Academy of Sciences,2020.

12
ZHANG Y F,LIN Y,DOU Z,et al. Monitoring and identification of Wi-Fi devices for internet of things security[C]//Proceedings of the IEEE Globecom Workshops. Piscataway:IEEE Press,2019:1-5.

13
FENG X,LI Q,WANG H N,et al. Acquisitional rule-based engine for discovering internet-of-things devices[C]//Proceedings of the 27th USENIX Security Symposium. Berkeley:USENIX Association,2018:327-341.

14
SALMAN O, ELHAJJ I H, CHEHAB A, et al. A machine learning based framework for IoT device identification and abnormal traffic detection[J]. Transactions on Emerging Telecommunications Technologies, 2022, 33 (3): e3743.

DOI

15
ORTIZ J,CRAWFORD C H,LE F. DeviceMien:network device behavior modeling for identifying unknown IoT devices[C]//Proceedings of the International Conference on Internet of Things Design and Implementation. New York:ACM Press,2019:106-117.

16
SINGH A D,GARCIA L,NOOR J,et al. I always feel like somebody's sensing me! a framework to detect,identify,and localize clandestine wireless sensors[C]//Proceedings of the 30th USENIX Security Symposium. Berkeley:USENIX Association,2021:1829-1846.

17
HEO J,GIL S,JUNG Y,et al. Are there wireless hidden cameras spying on me?[C]//Proceedings of the Annual Computer Security Applications Conference. New York:ACM Press,2022:714-726.

18
WAMPLER C,ULUAGAC S,BEYAH R. Information leakage in encrypted IP video traffic[C]// Proceedings of the 2015 IEEE global Communications Conference( GLOBECOM 2015). Piscataway:IEEE Press,2015:1-7.

19
LIU T,LIU Z Y,HUANG J,et al. Detecting wireless spy cameras via stimulating and probing[C]// Proceedings of the 16th Annual International Conference on Mobile Systems,Applications,and Services. New York:ACM Press,2018:243-255.

20
KUMAR R, SWARNKAR M, SINGAL G, et al. IoT network traffic classification using machine learning algorithms: an experimental analysis[J]. IEEE Internet of Things Journal, 2021, 9 (2): 989- 1008.

21
JAGANNATH J, POLOSKY N, JAGANNATH A, et al. Machine learning for wireless communications in the internet of things: a comprehensive survey[J]. Ad Hoc Networks, 2019, 93, 101913- 102010.

DOI

22
CHENG Y,JI X,LU T,et al. DeWiCam:detecting hidden wireless cameras via smartphones[C]// Proceedings of the 2018 Asia Conference on Computer and Communications Security. New York:ACM Press,2018:1-13.

23
SHARMA R A,SOLTANAGHAEI E,ROWE A,et al. Lumos:identifying and localizing diverse hidden IoT devices in an unfamiliar environment[C]//Proceedings of the 31st USENIX Security Symposium. Berkeley:USENIX Association,2022:1095-1112.

24
YU Z Y,LI Z H,CHANG Y,et al. HeatDeCam:detecting hidden spy cameras via thermal emissions[C]// Proceedings of the 2022 ACM SIGSAC Conference on Computer and Communications Security. New York:ACM Press,2022:3107-3120.

25
WIEGAND T, SULLIVAN G J, BJONTEGAARD G, et al. Overview of the H. 264/AVC video coding standard[J]. IEEE Transactions on Circuits and Systems for Video Technology, 2003, 13 (7): 560- 576.

DOI

26
PASTUSZAK G, ABRAMOWSKI A. Algorithm and architecture design of the H. 265/HEVC intra encoder[J]. IEEE Transactions on Circuits and Systems for Video Technology, 2015, 26 (1): 210- 222.

27
JIANG M Q,YI X Q,LING N. Improved frame-layer rate control for H. 264 using MAD ratio[C]// Proceedings of the IEEE International Symposium on Circuits and Systems (ISCAS 2004). Piscataway:IEEE Press,2004:813-816.

28
DEFRANCESCO R, SCHRENK H. Intelligent non-volatile memory for smart cards[J]. IEEE Transactions on Consumer Electronics, 1986, (3): 604- 607.

29
CAO Y, MIAO Q G, LIU J C, et al. Advance and prospects of AdaBoost algorithm[J]. Acta Automatica Sinica, 2013, 39 (6): 745- 758.

DOI

30
NATEKIN A, KNOLL A C. Gradient boosting machines, a tutorial[J]. Frontiers in Neurorobotics, 2013, 7, 21.

31
HANCOCK J T, KHOSHGOFTAAR T M. CatBoost for big data: an interdisciplinary review[J]. Journal of Big Data, 2020, 7 (1): 1- 45.

DOI

32
MEIDAN Y, BOHADANA M, MATHOV Y, et al. N-BaIoT: network-based detection of IoT botnet attacks using deep autoencoders[J]. IEEE Pervasive Computing, 2018, 17 (3): 12- 22.

DOI

33
CHEN T, HE T, Benesty M C. XGBoost: extreme gradient boosting[J]. R Package Version 0. 4-2, 2015, 1 (4): 1- 4.

文章导航

/