Duqu驱动程序的分析与转向
密码学与安全
2014-01-24 v1
摘要
过去一年中,Duqu的传播技术和有效载荷已被深入研究,据称Duqu与Stuxnet共享功能。我们聚焦于Duqu在感染过程中使用的驱动程序,我们的贡献在于对该驱动程序进行逆向工程:我们重建了其源代码,并分析了它用于执行有效载荷同时避免检测的机制。然后,我们将该驱动程序转向为一种防御版本,能够检测Windows二进制文件中的注入,从而防止进一步的攻击。我们特别展示了Duqu的修改版驱动程序如何能够检测到Duqu本身。
引用
@article{arxiv.1401.6120,
title = {Analysis and Diversion of Duqu's Driver},
author = {Guillaume Bonfante and Jean-Yves Marion and Fabrice Sabatier and Aurélien Thierry},
journal= {arXiv preprint arXiv:1401.6120},
year = {2014}
}
备注
Malware 2013 - 8th International Conference on Malicious and Unwanted Software (2013)