面向勒索软件的差分区域分析:攻击、对策与局限
密码学与安全
2025-01-23 v2
摘要
近年来,加密勒索软件攻击已成为日益增长的威胁。每种勒索软件变种的目标都是加密用户数据,以便攻击者随后向用户索要赎金以解锁其数据。为最大化获利机会,攻击者为其勒索软件配备强加密,生成具有高熵值的文件。Davies 等人提出了差分区域分析(DAA),一种通过分析文件头部分辨压缩、常规加密和勒索软件加密文件的技术。在本文中,我们首先提出三种不同的攻击以执行恶意文件头操纵并绕过 DAA 检测。随后,我们提出三种对策,即 2-片段(2F)、3-片段(3F)和 4-片段(4F),它们可同样用于应对我们所提出的三种攻击中的每一种。我们进行了大量实验,以分析我们的对策检测勒索软件加密文件(无论是否实施我们所提攻击)的能力。最后,我们通过分析每秒处理的文件数以及对大量低熵数据注入的抵御能力,测试了我们自身对策的鲁棒性。结果表明,我们的检测对策是可行且可部署的 DAA 替代方案。
引用
@article{arxiv.2303.17351,
title = {Differential Area Analysis for Ransomware: Attacks, Countermeasures, and Limitations},
author = {Marco Venturini and Francesco Freda and Emanuele Miotto and Mauro Conti and Alberto Giaretta},
journal= {arXiv preprint arXiv:2303.17351},
year = {2025}
}
备注
16 pages, 12 figures. Accepted for publication on IEEE Transactions on Dependable and Secure Computing