中文

为滥用而签发:度量代码签名证书的黑市交易

密码学与安全 2019-02-15 v3

摘要

近期对 Windows 代码签名证书生态系统的测量揭示了多种滥用形式,使恶意软件作者能够生成带有有效数字签名的恶意代码。然而,使得不法分子获取此类证书的地下交易尚不为人所充分了解。在本文中,我们阐明该交易的两个方面。首先,我们调查了 4 家领先的 Authenticode 证书供应商,记录其经营方式,并估算其市场份额。其次,我们收集了一组近期已签名恶意软件的数据集,并借此研究恶意软件开发人员、恶意软件家族与证书之间的关系。我们还利用黑市信息对交易的证书进行指纹识别,并识别其可能在野外被用于签名恶意软件的时间。利用这些方法,我们记录了恶意软件作者获取有效数字签名方法的转变。尽管先前研究报道了使用已被攻破或从合法证书颁发机构直接获取的代码签名证书,我们观察到在 2017 年,这些方法已沦为从地下供应商购买证书的次要手段。我们还发现,绕过 Microsoft Defender SmartScreen 等平台防护的需求,在驱动对 Authenticode 证书的需求中扮演着日益增长的作用。综上,这些发现表明,为滥用而签发的证书交易代表了地下经济中一个新兴的细分领域。

关键词

引用

@article{arxiv.1803.02931,
  title  = {Issued for Abuse: Measuring the Underground Trade in Code Signing Certificate},
  author = {Kristián Kozák and Bum Jun Kwon and Doowon Kim and Tudor Dumitraş},
  journal= {arXiv preprint arXiv:1803.02931},
  year   = {2019}
}