从恶意软件签名到反病毒辅助攻击
密码学与安全
2016-10-20 v1
摘要
尽管反病毒软件在过去十年中有了显著发展,基于字节模式的经典签名匹配仍然是识别安全威胁的普遍概念。反病毒签名是一种简单快速的检测机制,可以补充更复杂的分析策略。然而,如果签名设计不够谨慎,它们可能从防御机制转变为攻击工具。本文提出了一种从反病毒软件自动提取签名的新方法,并演示了如何利用提取的签名,借助病毒扫描器本身来攻击敏感数据。我们使用四种商业产品研究了该方法的可行性,并举例讨论了一种因签名设计不充分而成为可能的新的攻击向量。我们的研究表明,如果反病毒软件中使用基于模式的签名,则迫切需要改进这些签名,并在此类产品中寻求替代的检测方法。
引用
@article{arxiv.1610.06022,
title = {From Malware Signatures to Anti-Virus Assisted Attacks},
author = {Christian Wressnegger and Kevin Freeman and Fabian Yamaguchi and Konrad Rieck},
journal= {arXiv preprint arXiv:1610.06022},
year = {2016}
}