中文

攻破 Imphash

密码学与安全 2019-09-18 v1

摘要

存在大量对工件进行通用签名的方案。我们具体考察如何规避基于 imphash 的签名。Imphash 用于对可移植可执行(Portable Executable, PE)文件进行签名,而一个 PE 文件的 imphash 是其导入的所有符号的 MD5 摘要。尽管这些 PE 文件的内容各不相同,imphash 已在众多案例中用于准确地将一个环境中出现的 PE 文件与其他环境中的 PE 文件关联起来。支持 imphash 的一种论点是:派生 PE 文件工件的 imphash 改动不太可能,因为这是一个代价高昂的过程,你需要修改源代码并重新编译,或以不同顺序重新链接。然而,我们提出了一种新颖算法,可生成派生 PE 文件,使其 imphash 不同于原始 PE 文件。这一简单直接的算法产生可行解,能够击败依赖 imphash 算法对 PE 文件进行签名的方案。

关键词

引用

@article{arxiv.1909.07630,
  title  = {Breaking Imphash},
  author = {Chris Balles and Ateeq Sharfuddin},
  journal= {arXiv preprint arXiv:1909.07630},
  year   = {2019}
}

备注

5 pages, 6 figures