中文

恶意Office文档活动中视觉证据的分析与关联

密码学与安全 2021-03-31 v1

摘要

许多恶意软件活动使用微软(MS)Office文档作为投放器以下载并执行其恶意载荷。此类活动常利用这些文档,因为MS Office安装于数十亿台设备,且这些文件允许执行任意VBA代码。近期版本的MS Office阻止VBA宏的自动执行,因此恶意软件作者试图通过图像(例如伪造系统或技术错误)说服用户启用内容。本工作中,我们利用这些视觉元素构建轻量级恶意软件签名,可以最小代价应用。我们使用一个大规模的恶意软件样本数据库测试并验证了我们的方法,并识别出不同活动之间的关联,表明某些活动要么使用相同工具,要么它们之间存在某种协作。

关键词

引用

@article{arxiv.2103.16143,
  title  = {Analysis and Correlation of Visual Evidence in Campaigns of Malicious Office Documents},
  author = {Fran Casino and Nikolaos Totosis and Theodoros Apostolopoulos and Nikolaos Lykousas and Constantinos Patsakis},
  journal= {arXiv preprint arXiv:2103.16143},
  year   = {2021}
}