自定义开发恶意软件中用于规避杀毒检测的反取证技术
密码学与安全
2019-06-26 v1
摘要
恶意软件和杀毒检测工具的能力都在不断进步。恶意软件的目标是规避检测,而杀毒软件的目标是检测恶意软件。随着时间的推移,检测技术从简单的静态签名匹配演变为反启发式分析,再到机器学习辅助算法。本论文描述了恶意软件部署的多层杀毒规避,并对规避成功率进行了分析。本研究的科学贡献在于恶意软件使用的以下技术——用于识别 Windows 操作系统函数的新算法、新自定义开发的混淆与去混淆例程,以及在反启发式检测中对 USB 和声音设备枚举的使用。新的 PE 变异引擎促进了恶意软件静态签名的变异。在评估的下一阶段,杀毒引擎随后测试恶意软件的规避能力。本地安装的杀毒应用程序和两个多扫描器在线引擎检查提交的恶意软件样本。本论文审视了结果并讨论了每种规避技术的优缺点。
引用
@article{arxiv.1906.10625,
title = {Antiforensic techniques deployed by custom developed malware in evading anti-virus detection},
author = {Ivica Stipovic},
journal= {arXiv preprint arXiv:1906.10625},
year = {2019}
}
备注
20 pages, master thesis