中文

JSLess:一个无文件 JavaScript 内存驻留恶意软件实例

密码学与安全 2019-11-27 v1

摘要

新的计算范式、现代功能丰富的编程语言以及现成软件库使得新型复杂恶意软件家族得以发展。此现象的证据是近期无文件恶意软件攻击的增长。无文件恶意软件或内存驻留恶意软件是高级易失性威胁(Advanced Volatile Threat, AVT)的一个例子。在无文件恶意软件攻击中,恶意软件直接将自身写入受感染设备的主内存(RAM)中,而在受感染设备的文件系统上不留下任何痕迹。因此,无文件恶意软件对传统恶意软件检测工具尤其是基于签名的检测提出了艰巨挑战。此外,使用传统方法几乎不可能进行无文件恶意软件取证与逆向工程。野外大多数无文件恶意软件攻击利用 MS PowerShell,但无文件恶意软件并不限于 MS PowerShell。在本文中,我们利用 Javascript 和 HTML5 的新特性设计并实现了一个无文件恶意软件。所提出的无文件恶意软件可感染任何支持 Javascript 和 HTML5 的设备。它作为概念验证(proof-of-concept, PoC)以演示 Web 应用中无文件恶意软件的威胁。我们使用所提出的无文件恶意软件评估现有的 Web 应用恶意软件检测方法与技术。我们用若干采用静态与动态分析的免费及商业恶意软件检测工具测试了该无文件恶意软件。所提出的无文件恶意软件绕过了我们研究中包含的所有反恶意软件检测工具。在我们的分析中,我们讨论了现有方法/工具的局限性并提出了可能的检测与缓解技术。

关键词

引用

@article{arxiv.1911.11276,
  title  = {JSLess: A Tale of a Fileless Javascript Memory-Resident Malware},
  author = {Sherif Saad and Farhan Mahmood and William Briguglio and Haytham Elmiligi},
  journal= {arXiv preprint arXiv:1911.11276},
  year   = {2019}
}

备注

International Conference on Information Security Practice and Experience,2019