针对 Windows PE 恶意软件文件的对抗规避攻击的节内代码洞注入
密码学与安全
2024-03-12 v1
摘要
Windows 恶意软件在网络空间中广泛存在,是蓄意对抗规避攻击的主要目标。尽管研究人员已经对对抗性恶意软件攻击问题进行了研究,但仍有大量重要问题尚未得到解答,包括: 现有的将对抗扰动注入 Windows 可移植执行体(PE)恶意软件文件的技术是否足以实现规避目的? 攻击过程是否保留了恶意软件的原始行为? 是否存在尚未探索的方法/位置可用于对 Windows PE 恶意软件实施对抗规避攻击? 在不对 PE 文件进行重大结构改变的情况下,规避基于机器学习的恶意软件检测器所需的对抗扰动最佳位置和大小是什么?为了回答其中部分问题,本研究提出了一种新颖的方法,在 Windows PE 恶意软件文件的节内(即节内)注入代码洞,为对抗扰动腾出空间。此外,还在 PE 文件内注入了一个代码加载器,该加载器在执行期间将对抗性恶意软件恢复为其原始形式,从而保留恶意软件的功能和可执行性。为了评估我们方法的有效性,我们在 .text、.data 和 .rdata 节内注入了使用梯度下降和快速梯度符号法(FGSM)生成的对抗扰动,以针对两种流行的基于 CNN 的恶意软件检测器 MalConv 和 MalConv2 进行攻击。我们的实验取得了显著成果,针对 MalConv,梯度下降和 FGSM 分别实现了 92.31% 和 96.26% 的规避率,而追加攻击的规避率仅为 16.17%。同样,在针对 MalConv2 时,我们的方法使用梯度下降实现了 97.93% 的惊人最高规避率,使用 FGSM 实现了 94.34% 的规避率,显著超越了追加攻击仅 4.01% 的规避率。
引用
@article{arxiv.2403.06428,
title = {Intra-Section Code Cave Injection for Adversarial Evasion Attacks on Windows PE Malware File},
author = {Kshitiz Aryal and Maanak Gupta and Mahmoud Abdelsalam and Moustafa Saleh},
journal= {arXiv preprint arXiv:2403.06428},
year = {2024}
}