中文

隐秘字节:用于规避加密劫持检测的WebAssembly混淆

密码学与安全 2024-03-25 v1

摘要

WebAssembly作为一种高性能、安全且可移植的Web及更广泛领域的编译目标,已获得显著发展。然而,其日益增长的采用也带来了新的安全挑战。其中一个威胁是加密劫持,即网站在访问者不知情或未经同意的情况下,通常通过使用WebAssembly在其设备上挖掘加密货币。虽然已有检测方法被提出,但关于规避这些方法的研究仍然有限。在本文中,我们首次对WebAssembly的代码混淆技术进行了迄今为止最全面的评估,评估了其在多个抽象级别上的有效性、可检测性和开销。我们使用最先进的混淆工具(如Tigress和wasm-mutate)以及我们新颖的工具emcc-obf,对包括实用程序、游戏和加密矿工程序在内的多种应用进行了混淆。我们的发现表明,混淆可以有效地生成不相似的WebAssembly二进制文件,其中Tigress被证明最有效,其次是emcc-obf和wasm-mutate。对生成的本地代码的影响也很显著,尽管V8引擎的TurboFan优化器平均可以减少30%的本地代码大小。值得注意的是,我们发现混淆可以成功规避最先进的加密劫持检测器。虽然混淆可能引入显著的性能开销,但我们展示了如何通过策略性地应用变换,在现实场景中以最小开销利用混淆来规避检测。这些见解对研究人员很有价值,为开发更鲁棒的检测方法奠定了基础。此外,我们将包含超过20,000个混淆WebAssembly二进制文件的数据集和emcc-obf工具公开,以促进进一步研究。

关键词

引用

@article{arxiv.2403.15197,
  title  = {Cryptic Bytes: WebAssembly Obfuscation for Evading Cryptojacking Detection},
  author = {Håkon Harnes and Donn Morrison},
  journal= {arXiv preprint arXiv:2403.15197},
  year   = {2024}
}