中文

易于欺骗?测试 PDF 恶意软件扫描器的抗规避能力

密码学与安全 2019-01-23 v2

摘要

恶意软件扫描器试图通过静态或动态分析文档来保护用户免于打开恶意文档。然而,恶意软件开发者可能应用规避手段来隐藏文档的恶意性。鉴于现有规避手段的多样性,系统性评估规避对恶意软件扫描器的影响仍是一项开放挑战。本文提出一种测试恶意软件扫描器应对规避能力的新方法。我们将该方法应用于恶意便携式文档格式(PDF)文档,并深入研究了当前 PDF 规避手段如何影响 41 款最先进的恶意软件扫描器。该研究基于一个用于创建使用一种或多种规避手段的恶意 PDF 文档的框架。基于此类文档,我们衡量了不同规避手段在隐藏文档恶意性方面的有效性。我们发现,许多静态和动态扫描器可被相对简单的规避手段轻易欺骗,且不同规避手段的有效性差异巨大。我们的工作不仅是对改进当前恶意软件扫描器的呼吁,而且通过提供带有规避手段的大规模恶意 PDF 文档语料库,直接支持了检测基于文档的恶意软件的改进工具的开发。此外,我们的方法为其他类型恶意软件中规避手段的定量评估铺平了道路。

关键词

引用

@article{arxiv.1901.05674,
  title  = {Easy to Fool? Testing the Anti-evasion Capabilities of PDF Malware Scanners},
  author = {Saeed Ehteshamifar and Antonio Barresi and Thomas R. Gross and Michael Pradel},
  journal= {arXiv preprint arXiv:1901.05674},
  year   = {2019}
}

备注

14 pages, 8 figures