中文

Duqu驱动程序的分析与转向

密码学与安全 2014-01-24 v1

摘要

过去一年中,Duqu的传播技术和有效载荷已被深入研究,据称Duqu与Stuxnet共享功能。我们聚焦于Duqu在感染过程中使用的驱动程序,我们的贡献在于对该驱动程序进行逆向工程:我们重建了其源代码,并分析了它用于执行有效载荷同时避免检测的机制。然后,我们将该驱动程序转向为一种防御版本,能够检测Windows二进制文件中的注入,从而防止进一步的攻击。我们特别展示了Duqu的修改版驱动程序如何能够检测到Duqu本身。

关键词

引用

@article{arxiv.1401.6120,
  title  = {Analysis and Diversion of Duqu's Driver},
  author = {Guillaume Bonfante and Jean-Yves Marion and Fabrice Sabatier and Aurélien Thierry},
  journal= {arXiv preprint arXiv:1401.6120},
  year   = {2014}
}

备注

Malware 2013 - 8th International Conference on Malicious and Unwanted Software (2013)