中文

真实环境中的恶意软件谱系

密码学与安全 2017-10-17 v1

摘要

恶意软件谱系研究恶意软件之间的进化关系,对恶意软件分析具有重要应用。先前恶意软件谱系方法的一个持久限制是将每个输入样本视为单独的恶意软件版本。这是有问题的,因为大多数恶意软件都被加壳,并且加壳过程会产生同一恶意软件版本的许多多态变体(即具有不同文件哈希的可执行文件)。因此,许多样本对应于同一恶意软件版本,从多态变体中识别不同的恶意软件版本具有挑战性。这个问题在先前的恶意软件谱系方法中没有显现,因为它们处理的是合成恶意软件、未加壳的恶意软件,或具有可用脱壳器的加壳恶意软件。在这项工作中,我们提出了一种适用于在真实环境中收集的恶意软件样本的新型恶意软件谱系方法。给定来自同一家族的一组恶意软件可执行文件(没有可用源代码且可能被加壳),我们的方法生成一个谱系图,其中节点是家族的版本,边描述版本之间的关系。为了实现我们的恶意软件谱系方法,我们提出了识别恶意软件家族版本的首项技术,以及用于确定任意一对输入样本之间共享函数的可扩展代码索引技术。我们在13个开源程序上评估了我们的方法的准确性,并将其应用于为10个流行恶意软件家族生成谱系图。我们的恶意软件谱系图实现了从输入样本数量到版本数量平均26倍的缩减。

关键词

引用

@article{arxiv.1710.05202,
  title  = {Malware Lineage in the Wild},
  author = {Irfan Ul Haq and Sergio Chica and Juan Caballero and Somesh Jha},
  journal= {arXiv preprint arXiv:1710.05202},
  year   = {2017}
}