文件打开钩子点对 ROFBS 在 XFS 上备份比率的影响
密码学与安全
2026-03-18 v1
摘要
勒索软件持续在攻击发生与检测之间存在的延迟期间加密文件。ROFBS 通过在文件打开事件触发时实时备份修改前的文件来缓解此问题。然而,由于 Linux 文件打开路径穿越多个内核函数,导致选择钩子点如何影响防御效果尚不清晰。本研究我们固定 ROFBS 机制仅更改 Linux 文件打开路径上的钩子点。我们在 AlmaLinux 系统上使用 XFS 文件系统,对比 may_open、inode_permission、do_dentry_open、security_file_open 和 xfs_file_open 五个钩子点,并针对 AvosLocker、Conti 和 IceFire 三个勒索软件家族进行测试。我们采用 Backup Ratio 作为主要指标,同时比较拥有备份的加密文件数与总加密文件数。结果表明,钩子点的选择对 recoverability 和损坏规模都有显著影响。对于 AvosLocker,security_file_open 实现了最高的 Backup Ratio (82.5%);对于 Conti 和 IceFire,xfs_file_open 实现了最高的值 (100.0% 和 63.2%)。此外,xfs_file_open 对所有三个勒索软件家族均最小化了总加密文件数。这些结果表明,在 ROFBS 中,观测文件打开事件的层级是关键的设计因素。特别是在 XFS 上,钩用文件系统特定回调 xfs_file_open 可能在降低整体损坏规模方面具有优势。
引用
@article{arxiv.2603.16364,
title = {Impact of File-Open Hook Points on Backup Ratio in ROFBS on XFS},
author = {Kosuke Higuchi and Ryotaro Kobayashi},
journal= {arXiv preprint arXiv:2603.16364},
year = {2026}
}