中文

企业网络中的恶意软件趋势分析

密码学与安全 2019-10-02 v1

摘要

我们针对 2017 年至 2018 年初从两家不同企业捕获的恶意软件样本,提出了一项经验性的大规模分析。特别地,我们对数据集进行了威胁向量、社会工程、漏洞和时间序列分析。与现有恶意软件研究不同,我们的分析专门聚焦于近期企业恶意软件样本。首先,基于我们对两家企业合并数据集的分析,我们的结果证实了普遍共识:仅防病毒(AV)方案不足以在企业环境中实现实时防御,因为平均 40% 的恶意软件样本在首次出现时未被 VirusTotal 上的大多数 AV 检测到,或根本未上传至 VT(即尚未在野外被发现)。此外,我们的分析还显示企业用户传输文档多于可执行文件和其他类型文件。因此,攻击者将恶意代码嵌入文档中以下载并安装实际恶意载荷,而非直接发送恶意载荷或利用漏洞攻击。此外,我们还发现财务事项(如采购订单和发票)仍是商业电子邮件泄露(BEC)诈骗中最常见的用于欺骗员工的主题。最后,基于我们对所捕获恶意软件样本时间戳的分析,我们发现 93% 的恶意软件样本于工作日投递。我们的进一步分析还表明,尽管需要用户交互的恶意软件样本(如基于宏的恶意软件样本)是在员工工作时间内被捕获的,但大规模恶意软件攻击是在员工非工作时间触发,以便能在网络上静默传播。

关键词

引用

@article{arxiv.1910.00508,
  title  = {An Analysis of Malware Trends in Enterprise Networks},
  author = {Abbas Acar and Long Lu and A. Selcuk Uluagac and Engin Kirda},
  journal= {arXiv preprint arXiv:1910.00508},
  year   = {2019}
}