中文

绕过杀毒软件检测:老式恶意软件的新花招

密码学与安全 2023-05-09 v1

摘要

至少自 2013 年以来,恶意软件呈爆发式增长,可对任何系统造成巨大损害。在与防御者的 perpetual 猫鼠追逐中,恶意软件编写者不断想出隐藏代码的新方法,以规避安全产品的检测。在此背景下,本文聚焦 MS Windows 平台,针对流行现货杀毒软件与终端检测与响应引擎在面对经或常见或罕见但公开已知的手段混淆的遗留恶意软件时的检测能力,给出了一项全面的经验评估。我们的实验在 C++、Go 与 Rust 编写的 16 个可执行文件中混合使用了七种传统 AV 规避技术。此外,我们就 ChatGPT 聊天机器人在协助威胁行为者生成即用型恶意软件方面的能力开展了初步研究。所得检测率结果高度出乎意料:12 款受测 AV 引擎中约半数仅能检测不到半数的恶意软件变体,四款恰好检测一半变体,而其余仅两款检测除了一个变体外的所有变体。

关键词

引用

@article{arxiv.2305.04149,
  title  = {Bypassing antivirus detection: old-school malware, new tricks},
  author = {Efstratios Chatzoglou and Georgios Karopoulos and Georgios Kambourakis and Zisis Tsiatsikas},
  journal= {arXiv preprint arXiv:2305.04149},
  year   = {2023}
}