恶意软件多宇宙:从逻辑炸弹自动识别到自动补丁与追踪
密码学与安全
2021-09-14 v1
摘要
恶意软件与其他可疑软件常将行为与组件隐藏于逻辑炸弹和上下文相关执行路径之后。揭示这些对于应对现代威胁至关重要,但当前方案尚无法以完全自动化的方式检测这些路径。为弥合此差距,我们提出 Malware Multiverse(MalVerse),一种能够通过符号执行检查多条执行路径以发现触发恶意行为的函数输入与返回值的方案。MalVerse 用识别出的符号值自动补丁化上下文相关函数,以允许软件在传统沙箱中执行。我们在 angr 之上实现了 MalVerse,并用一组 Linux 与 Windows 规避样本对其评估。我们发现 MalVerse 能够为最常见的规避技术(如 ptrace 检查)生成自动补丁。
引用
@article{arxiv.2109.06127,
title = {Malware MultiVerse: From Automatic Logic Bomb Identification to Automatic Patching and Tracing},
author = {Marcus Botacin and André Grégio},
journal= {arXiv preprint arXiv:2109.06127},
year = {2021}
}