中文

Malware 多态性实现与测试:基于 Metasploit 框架的载荷基础

密码学与安全 2025-08-05 v1

摘要

恶意软件日益复杂化,不仅在算法层面,还在伪装方式上不断升级。以往仅需简单加密即可伪装,现今的伪装手段能够自动改变代码模式。这种技术称为多态性(Polymorphism),常用于创建变形恶意软件和多态恶意软件。尽管该技术自 1990 年代起即屡有研究,仍面临检测难题。总体而言,实现多态性的三大混淆技术包括:死代码插入、寄存器替换和指令替换。通过 Ghost Writing Assembly 可将这些技术集成至 Metasploit 框架中生成 ASM 文件。本文采用 VT-notify、Context Triggered Piecewise Hash(CTPH)以及所选防病毒软件直接扫描进行检测。VT-notify 对文件未发现异常;混合多种技术生成的 CTPH 值最佳(平均 52.3125%),而指令替换在变更次数比较比例上表现最佳(0.0256)。防病毒软件扫描结果差异较大,基于行为特征的防病毒软件对这种多态性具有检测可能性。

关键词

引用

@article{arxiv.2508.00874,
  title  = {Implementasi dan Pengujian Polimorfisme pada Malware Menggunakan Dasar Payload Metasploit Framework},
  author = {Luqman Muhammad Zagi},
  journal= {arXiv preprint arXiv:2508.00874},
  year   = {2025}
}

备注

Masters thesis, in Indonesian language