混合符号执行作为确定本地恶意软件签名的通用方法
密码学与安全
2017-05-17 v1
摘要
杀毒软件套件的一个常见共享组件是在静态分析过程中使用的本地恶意软件签名数据库。尽管可能存在加密、启发式混淆或试图向恶意终端用户(或竞争对手)隐藏该数据库,但对于离线静态分析而言,当前一个不可避免的最终情况是需要在本地计算中使用该数据库的内容来检测恶意文件。本工作作为对使用混合符号执行(concolic execution)作为一种通用技术来逆向工程恶意软件签名数据库内容的初步探索:事实上,这样一种实用技术的存在必然需要使用真正(在可证明安全意义上)的混淆,以使恶意软件数据库在面对有能力攻击者时保持私密——鉴于真正实用的安全混淆构造十分匮乏,这是一个主要障碍。然而,我们的工作仅表明,现有的用于混合符号执行的工具(在本报告撰写时)存在严重局限性,阻碍了该策略的实现。
引用
@article{arxiv.1705.05514,
title = {Concolic Execution as a General Method of Determining Local Malware Signatures},
author = {Aubrey Alston},
journal= {arXiv preprint arXiv:1705.05514},
year = {2017}
}