中文

标记为瓦解:追踪针对取缔行动的恶意软件投递操作的演变

密码学与安全 2021-07-08 v3

摘要

恶意软件与僵尸网络现象是当今网络安全最重大的威胁之一。因此,执法机构、安全公司与研究人员不断试图通过所谓的取缔反制行动来瓦解这些恶意操作。遗憾的是,这些取缔行动成效参差。此外,关于僵尸网络与恶意软件投递操作如何应对取缔尝试,人们知之甚少。我们利用一家主要安全公司提供的全球下载元数据,对2015至2016年间成为取缔目标的三个恶意软件投递操作进行了综合研究。综上,我们发现:(1) 分布式投递架构被普遍使用,表明被(滥)用的服务提供商需要更好的安全卫生习惯与协调。(2) 少数恶意软件二进制文件 responsible for 了大多数下载活动,这意味着检测这些“超级二进制文件”将为安全社区带来最大收益。(3) 恶意软件操作在各自取缔尝试后表现出转移与对抗行为。我们认为这些“可预测”行为可被纳入未来的取缔策略。(4) 恶意软件操作还表现出此前未记录的行为,例如Dridex投放竞争品牌的恶意软件,或Dorkbot与Upatre严重依赖上游投放器恶意软件。这些“不可预测”行为表明研究人员需要使用更好的威胁监测技术。

关键词

引用

@article{arxiv.2104.01631,
  title  = {Marked for Disruption: Tracing the Evolution of Malware Delivery Operations Targeted for Takedown},
  author = {Colin C. Ife and Yun Shen and Steven J. Murdoch and Gianluca Stringhini},
  journal= {arXiv preprint arXiv:2104.01631},
  year   = {2021}
}

备注

14 pages, to appear in RAID 2021 conference