恶意软件观光:通过兴趣点信标加速逆向工程
密码学与安全
2021-09-10 v1
摘要
新型恶意软件正以令人担忧的速度涌现。然而,通过逆向工程分析恶意软件仍然是一项耗时且主要依赖人工的任务。因此,有必要开发能够自动化部分逆向工程过程并能规避现代恶意软件内置对抗措施的技术。本文的主要贡献是一种在已执行程序中自动寻找所谓兴趣点(Points-of-Interest, POIs)的新方法。POI 是与分析人员已知数据交互的指令。它们可用作恶意软件分析中的信标,并有助于引导分析人员找到恶意软件中感兴趣的部分。此外,我们提出了一个 POI 的度量标准,即所谓的置信度分数,用于估计一个 POI 处理与恶意软件相关数据的独占程度。以自动提取 P2P 僵尸网络恶意软件中的对等节点为目标,我们通过将方法应用于四个僵尸网络(ZeroAccess、Sality、Nugache 和 Kelihos)来演示和评估我们的方法。我们检查了识别出的 POI 中已知的 IP 和端口,并利用这些信息成功监控了这些僵尸网络。此外,使用我们的评分系统,我们展示了可以高精度地提取每个僵尸网络的对等节点。
引用
@article{arxiv.2109.04065,
title = {Malware Sight-Seeing: Accelerating Reverse-Engineering via Point-of-Interest-Beacons},
author = {August See and Maximilian Gehring and Max Mühlhäuser and Mathias Fischer and Shankar Karuppayah},
journal= {arXiv preprint arXiv:2109.04065},
year = {2021}
}