MalDicom:用于检测DICOM文件中恶意载荷的内存取证框架
密码学与安全
2023-12-11 v2
摘要
数字成像和通信系统(DICOM)在公共卫生领域广泛用于医学影像的便携性。然而,这些DICOM文件在前导部分存在漏洞。成功利用这些漏洞可使攻击者将可执行代码嵌入DICOM文件的128字节前导中。嵌入恶意可执行文件不会干扰DICOM图像的可读性或功能性,但在查看这些文件时会静默影响底层系统。本文展示了Windows恶意软件可执行文件向DICOM文件的渗透过程。查看文件时,恶意DICOM将被执行,并最终通过放射科医生的工作站感染整个医院网络。在DICOM文件中执行恶意软件的代码注入过程会影响医院网络和工作站的内存。对受感染放射科医生工作站的内存取证至关重要,因为它可以检测出哪种恶意软件破坏了医院环境,并可部署未来的检测方法。本文考虑使用机器学习(ML)算法对来自CIC-MalMem-2022数据集的三种内存转储类别(木马、间谍软件和勒索软件)进行内存取证。我们使用随机森林模型获得了75%的最高准确率。为了估计ML模型预测的特征重要性,我们利用了沙普利值的概念。
引用
@article{arxiv.2312.00483,
title = {MalDicom: A Memory Forensic Framework for Detecting Malicious Payload in DICOM Files},
author = {Ayushi Mishra and Priyanka Bagade},
journal= {arXiv preprint arXiv:2312.00483},
year = {2023}
}