中文

恶意软件的自动化行为分析:WannaCry 勒索软件案例研究

密码学与安全 2017-09-27 v1

摘要

勒索软件是一类使用加密手段勒索受害者数据的自传播恶意软件,近年来已成为最具破坏性的网络威胁之一,造成了广泛的损害;例如,零日勒索软件 WannaCry 造成了世界性的灾难,从使英国国家医疗服务体系医院下线到关闭日本的一家本田汽车公司[1]。我们与大型企业的安全运营部门密切合作表明,对勒索软件的防御依赖于对最初几次感染的大量系统日志的繁琐分析。在运营中,对新捕获的恶意软件进行沙箱分析也很常见。我们引入了一种方法,从一组环境(非攻击)系统日志和至少一个包含环境与勒索软件行为的日志流中,识别并对最具区分性的勒索软件特征进行排序。这些排序后的特征揭示了从系统日志中自动生成的一组恶意软件行为,有助于自动化繁琐的手动分析。我们使用 WannaCry 和两个多态样本测试了我们的方法,在环境执行以及环境加勒索软件执行期间,使用 Cuckoo Sandbox 生成日志。我们的目标是仅凭借恶意软件存在的知识,从日志中提取恶意软件的特征。我们将输出与对 WannaCry 的详细分析进行比较,验证了算法的特征提取,并对该方法对输入数据变化的鲁棒性进行了分析——改变环境数据的质量/数量并测试多态勒索软件。最值得注意的是,当从多态 WannaCry 副本生成时,我们的模式是准确且稳定的,而在这些副本上,63 个(共 63 个受测)防病毒(AV)产品均告失败。

关键词

引用

@article{arxiv.1709.08753,
  title  = {Automated Behavioral Analysis of Malware A Case Study of WannaCry Ransomware},
  author = {Qian Chen and Robert A. Bridges},
  journal= {arXiv preprint arXiv:1709.08753},
  year   = {2017}
}