中文

用于攻击用途的 CPython 内存嵌入

密码学与安全 2021-05-06 v2 软件工程

摘要

我们提供了一种完全在内存中运行、不“触碰”磁盘的 CPython 嵌入方式。该内存嵌入可直接从内存加载 Python 脚本,而无需从磁盘文件加载。仅驻留于内存中的恶意软件更难被检测或缓解。我们期望本工作能被安全研究人员用于快速开发与部署难以被安全产品分析的攻击技术,因为这些指令以字节码形式存在,且仅由解释器在执行前立即翻译为机器码。我们的工作有助于扮演攻击方的安全研究人员与企业红队。红队希望为其周期性行动快速原型化恶意软件,且不希望其恶意软件在达成目标前被事件响应(IR)团队检测。红队还难以从磁盘文件在生产环境中运行恶意软件,因为现代企业安全产品会对这类可执行文件进行仿真、检查或隔离,鉴于这些文件并无信誉记录。我们的工作也通过使猎杀与 IR 团队意识到此类攻击的可行性而对其有所帮助。我们的方法已在生产环境中使用超过一年,并满足了客户快速模拟威胁行为者的任务、技术与流程(TTPs)的需求。

关键词

引用

@article{arxiv.2103.15202,
  title  = {An In-memory Embedding of CPython for Offensive Use},
  author = {Ateeq Sharfuddin and Brian Chapman and Chris Balles},
  journal= {arXiv preprint arXiv:2103.15202},
  year   = {2021}
}

备注

9 pages