JSForce:用于恶意JavaScript检测的强制执行引擎
密码学与安全
2017-01-30 v1
摘要
JavaScript利用攻击的急剧增加引发了开发技术以进行恶意JavaScript分析的强烈兴趣。现有分析技术分为两大类:静态分析与动态分析。静态分析往往产生不准确结果(既包括误报也包括漏报)且易受多种混淆技术攻击。因此,动态分析在暴露恶意JavaScript典型特征方面日益流行。然而,现有动态分析技术存在诸如代码覆盖率有限与环境配置不完整等局限,留下了广泛的攻击面以规避检测。为克服这些局限,我们提出一种名为JSForce的新型JavaScript强制执行引擎的设计与实现,其无需任何输入或环境配置即可驱动任意JavaScript代码片段沿不同路径执行。我们使用220,587个HTML与23,509个PDF真实样本评估JSForce。实验结果表明,采用我们的强制执行引擎,在相同检测策略下恶意JavaScript检测率可大幅提升206.29%,且无明显误报增加。我们还将JSForce作为在线服务公开提供,并将在论文录用后向安全社区发布源代码。
引用
@article{arxiv.1701.07860,
title = {JSForce: A Forced Execution Engine for Malicious JavaScript Detection},
author = {Xunchao Hu and Yao Cheng and Yue Duan and Andrew Henderson and Heng Yin},
journal= {arXiv preprint arXiv:1701.07860},
year = {2017}
}
备注
15 pages,conference