表面之下:调查 GitHub 上恶意的 CVE 概念验证漏洞利用
密码学与安全
2023-06-08 v2
摘要
针对已知漏洞的漏洞利用概念验证(PoC)在安全社区中被广泛共享。它们帮助安全分析师相互学习,并促进安全评估与红队任务。近年来,PoC 已被广泛分发,例如通过专门网站与平台,以及 GitHub 等公共代码仓库。然而,无法保证公共代码仓库中的 PoC 来自可信来源,甚至无法保证它们如其声称般运作。本工作中,我们调查了 2017—2021 年发现的已知漏洞在 GitHub 上托管的 PoC。我们发现并非所有 PoC 都可信。部分概念验证是恶意的,例如试图从运行它们的系统中外泄数据,或试图在该系统上安装恶意软件,某些情况下还硬编码了反向 shell 监听器。为衡量该威胁的普遍程度,我们提出了一种检测恶意 PoC 的方法。我们的方法依赖于在 PoC 数据集中观察到的恶意症状:对恶意 IP 地址的调用、编码的恶意代码,以及包含的木马化二进制文件。借助该方法,我们在已下载并检查的 47,285 个仓库中发现 899 个恶意仓库(即 1.9% 的受研究仓库具有恶意意图指标)。这一数字显示出 GitHub 上分发的漏洞利用代码中危险恶意 PoC 令人担忧的普遍程度。
引用
@article{arxiv.2210.08374,
title = {Beyond the Surface: Investigating Malicious CVE Proof of Concept Exploits on GitHub},
author = {Soufian El Yadmani and Robin The and Olga Gadyatskaya},
journal= {arXiv preprint arXiv:2210.08374},
year = {2023}
}