通过内存检查在无先验知识情况下发现加密机器人与勒索软件载荷
密码学与安全
2019-07-30 v1
摘要
恶意软件编写者经常试图将其代理的活动隐藏在隧道流量中。在杀伤链(Kill Chain)模型中,感染时间通常以秒计,如果感染未被检测和阻断,恶意软件代理(如机器人)随后通常会建立秘密通道与其控制者通信。对于勒索软件,通信的载荷可能包括受感染主机用于注册感染状态的加密密钥。由于恶意软件感染可在数秒内蔓延至整个网络,通常需要在传输中、内存中和静态存储上检测其活动。恶意软件越来越多地使用加密通道与其控制者通信。本文提出了一种新方法,用于发现使用微软Windows操作系统加密库的真实恶意软件客户端的密码学工件。这使得无需任何先验恶意软件知识即可发现恶意软件的秘密通信。
引用
@article{arxiv.1907.11954,
title = {Discovering Encrypted Bot and Ransomware Payloads Through Memory Inspection Without A Priori Knowledge},
author = {Peter McLaren and William J Buchanan and Gordon Russell and Zhiyuan Tan},
journal= {arXiv preprint arXiv:1907.11954},
year = {2019}
}