中文

通过规避技术分析增强恶意软件指纹识别

密码学与安全 2025-03-11 v1

摘要

随着恶意软件检测技术的演进,攻击者开始采用复杂的规避策略。传统的文件级指纹识别(如加密哈希和模糊哈希)常常被忽视,未被视为规避目标。恶意软件变体通过微小的二进制修改来绕过检测,正如 Microsoft 在 2020-2021 年发现的 GoldMax 变体所示。然而,目前尚无大规模实证研究评估传统指纹识别方法在真实恶意软件样本上的局限性,也未探索其改进方案。本文通过探讨三个关键问题填补了这一空白:(a) 恶意软件样本中文件变体的普遍程度如何?通过分析 400 万个 Windows 可移植可执行 (PE) 文件、2100 万个节和 4800 万个资源,我们发现高达 80% 存在深层结构相似性,包括通用 API 和可执行节。(b) 使用了哪些规避技术?我们通过 VirusTotal 验证,识别出了具有鲁棒性的指纹(具有高相似度的恶意软件变体簇)。我们的分析表明,非功能性突变(如修改节数量、虚拟大小和节名称)是主要的规避策略。我们还分类了两种关键节类型:恶意节(熵 >5)和伪装节(熵 = 0)。(c) 如何改进指纹识别?我们提出了两种新方法来增强检测,使用我们改进的指纹识别技术将识别率从 20%(传统方法)提高到 50% 以上。我们的研究结果突出了现有方法的局限性,并提出了新策略以加强恶意软件指纹识别以应对不断演变的威胁。

关键词

引用

@article{arxiv.2503.06495,
  title  = {Enhancing Malware Fingerprinting through Analysis of Evasive Techniques},
  author = {Alsharif Abuadbba and Sean Lamont and Ejaz Ahmed and Cody Christopher and Muhammad Ikram and Uday Tupakula and Daniel Coscia and Mohamed Ali Kaafar and Surya Nepal},
  journal= {arXiv preprint arXiv:2503.06495},
  year   = {2025}
}

备注

12 pages + 3 references and appendices