恶意软件规避技术普遍性的纵向研究
密码学与安全
2021-12-22 v1
摘要
就其本质而言,恶意软件样本采用多种技术来隐藏其恶意行为并躲避分析工具的检测。为缓解该问题,多年来已记录了大量不同的规避技术,其概念验证(PoC)实现已被收集于公开框架中,如流行的 Al-Khaser。由于恶意软件作者倾向于复用现有方法,在不同家族的恶意软件样本中观察到相同规避技术的情况十分常见。然而,迄今为止尚未开展任何测量研究来评估规避技术的采用与普遍程度。在本文中,我们通过对超过 18 万个 Windows 恶意软件样本进行动态分析,提出了一项关于多年来规避技术演变的大规模研究。为开展实验,我们开发了一款基于 Pin 的规避程序分析器(Pepper),该工具能够检测并绕过 53 种不同类别的反动态分析技术,涵盖从反调试到虚拟机检测的各类方法。为从不同视角观察规避现象,我们采用了四个不同的数据集,包括良性文件、高级持续性威胁(APT)、五年内收集的恶意软件样本,以及一个月内提交至 VirusTotal 的近期不同家族样本集。
引用
@article{arxiv.2112.11289,
title = {Longitudinal Study of the Prevalence of Malware Evasive Techniques},
author = {Lorenzo Maffia and Dario Nisi and Platon Kotzias and Giovanni Lagorio and Simone Aonzo and Davide Balzarotti},
journal= {arXiv preprint arXiv:2112.11289},
year = {2021}
}