Bachelor's Thesis

Analysis and Fingerprinting of Network Sessions from Packet Captures

Final Thesis 1.95 MB

Author of thesis: Bc. Radek Cápal

Acad. year: 2025/2026

Supervisor: Ing. Aleš Smrčka, Ph.D.

Reviewer: Ing. Michal Rozsíval

Abstract:

The aim of this thesis is to design and implement a tool for the behavioral identification of network services and applications in encrypted traffic. The tool utilizes the Zeek and Tranalyzer2 traffic analyzers to extract metadata and network metrics (e.g., inter-arrival times, packet size distributions), which are subsequently reduced using the UMAP algorithm and clustering using HDBSCAN. From the resulting clusters, rules are generated in the form of service profiles (fingerprints) ready for further machine processing. Validation has shown that, given suitable training data, the tool can reliably isolate primary flows (e.g., video streaming or bidirectional calls) with a cluster purity ranging from 94 to 100%. The proposed solution represents an automated approach to identifying and profiling modern network services based solely on their network behavior.

Keywords:

network traffic analysis, fingerprinting, clustering, behavioral profiling, network service fingerprinting, encrypted traffic

Date of defence

18.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaBznamka

Grading

B

Process of defence

Student nejprve prezentoval výsledky, kterých dosáhl v rámci své práce. Komise se poté seznámila s hodnocením vedoucího a posudkem oponenta práce. Student následně odpověděl na otázky oponenta a na další otázky přítomných. Komise se na základě posudku oponenta, hodnocení vedoucího, přednesené prezentace a odpovědí studenta na položené otázky rozhodla práci hodnotit stupněm B.

Topics for thesis defence

  1. Aktuálně detekce síťových služeb probíhá nad záznamy komunikace. Bylo by možné Vaše řešení rozšířit tak, aby podporovalo i průběžnou detekci v reálném čase?
  2. S jak velkými daty pracujete? Co bylo jejich zdrojem?
  3. Porovnával jste svoje řešení se state-of-the-art? 
  4. Jaké metriky při vyhodnocování používáte, co je myšleno pojmem "čistota"? 

Language of thesis

Czech

Faculty

Department

Study programme

Information Technology (BIT)

Composition of Committee

doc. Ing. Petr Matoušek, Ph.D., M.A. (předseda)
doc. Ing. Michal Bidlo, Ph.D. (místopředseda)
Ing. Radek Kočí, Ph.D. (člen)
Ing. Jan Pluskal, Ph.D. (člen)
Ing. František Grézl, Ph.D. (člen)

Supervisor’s report
Ing. Aleš Smrčka, Ph.D.

Radek Cápal k projektu přistupoval zodpovědně a příkladně. Dosáhl výsledku, který bude využit ve výzkumu v oblasti automatického odvozování modelů chování síťových aplikací.

Evaluation criteria Verbal classification
Information about assignment

Zadání práce navazuje na aktuální výzkum v oblasti testování spolehlivosti síťových aplikací. Práce má pomoci při automatickém odvozování modelů komunikace, ve kterém je zásadní správná identifikace toků jejich shlukování. Zadání je spíše průměrně obtížné a spočívalo v dobrém návrhu a volbě technologií, které bylo následně kvalitně zkompilovat. Student dosáhl výsledku, který je rozhodně použitelný pro další výzkum.

Work with literature

Některé základní studijní prameny nebo datasety byly studentovi doporučeny vedoucím projektu. Zbytek odborné literatury a odkazy na dokumentace nebo webové zdroje si student našel sám.

Activity during solution, consultations, communication

Student začal aktivně pracovat na řešení ještě před začátkem akademického roku. Již v září měl připraven základní koncept, kterého se držel po zbytku řešení. Na konzultacích bylo nutné řešit v podstatě pouze směřování dalšího postupu.

Activity during completion

Technické řešení a zprávu měl student připravené v dostatečném předstihu.

Publication activity, awards
Points proposed by supervisor: 95

Grade proposed by supervisor: A

Reviewer’s report
Ing. Michal Rozsíval

Student navrhl model fingerprintu síťových relací a implementoval metodu pro shlukování opakujících se vzorů. Celkově vytvořil funkční a v praxi použitelné programové řešení, které umožňuje na záznamech komunikace vytvořit pravidla pro rozpoznání síťových relací a ty využít pro jejich opětovnou detekci v dalších záznamech komunikace.

Evaluation criteria Verbal classification Points
The difficulty of the assignment

Evaluation level: moderately difficult assignment

Cílem práce bylo vytvořit nástroj pro automatizovaný fingerprinting a behaviorální analýzu síťových služeb na základě poskytnutého záznamu komunikace. Student mimo jiné musel navrhnout model fingerprintu síťové relace a metodu pro detekci a shlukování opakujících se síťových vzorů. 

Presentation level of the technical report

Text práce se celkově drží logické struktury. V kapitole návrhu se mírně objevují implementační detaily (například o konkrétních použitých nástrojích). Některé podkapitoly by bylo vhodné restrukturovat, čímž by se autor mohl vyhnout vysoké úrovni zanoření textu.

92
Formal preparation of a technical report

Práce je psaná v českém jazyce. Celkově se v práci vyskytuje minimální množství jazykových a typografických chyb, například jednopísmenné členy na konci řádků nebo duplicitní odstavec na začátku podkapitoly 5.1.1.

92
Realisation output

Vytvořený nástroj umožňuje na základě poskytnutého záznamu komunikace vytvořit fingerprint jednotlivých síťových služeb a na jejich základě tyto služby následně rozpoznat v dalších záznamech komunikace. Zdrojový kód je dobře formátovaný a z větší části vhodně okomentovaný. Vytvořené řešení bylo studentem demonstrováno a je funkční.

90
Usability of results

Vytvořené řešení je možné využít pro automatizovaný fingerprinting a behaviorální analýzu síťových služeb na základě záznamu komunikace.

The extent to which the requirements of the assignment have been met

Evaluation level: assignment fulfilled

Extent of the technical report

Evaluation level: exceeds the usual extent

Technická zpráva má rozsah kolem 100 normostran. Její obsah je detailní a tématicky relevantní. Některé ukázky by bylo možné přesunout do příloh, ale jejich aktuální umístění v textu není nijak rušivé.

Work with literature

K literatuře nemám větší výhrady.

85
Topics for thesis defence:
  1. Aktuálně detekce síťových služeb probíhá nad záznamy komunikace. Bylo by možné Vaše řešení rozšířit tak, aby podporovalo i průběžnou detekci v reálném čase?
Points proposed by reviewer: 90

Grade proposed by reviewer: A

Responsibility: Mgr. et Mgr. Hana Odstrčilová