Mascara:一种利用 Android 虚拟化的新型攻击
密码学与安全
2020-10-22 v1
摘要
Android 虚拟化使一个应用能够创建虚拟环境,其他应用可在其中运行。该技术最初旨在克服移动应用维度的限制,但恶意开发者很快开始利用此技术设计新型攻击。作为应对,研究人员提出了新的防御机制,使应用能够检测自身是否运行在虚拟环境中。本文提出 Mascara,这是首个以新方式利用虚拟化技术的攻击,可对任意 Android 应用实现完全可行性,并证明现有对策的无效性。Mascara 由一个恶意应用执行,该应用看似受害应用的插件。与其他插件一样,我们的恶意插件可作为标准 Android 应用安装,但安装后会针对受害应用发起 Mascara 攻击。该恶意插件由 Mascarer 生成,后者是我们设计开发的用于自动化整个过程的框架。关于 Mascara,我们评估了其对三款流行应用(即 Telegram、Amazon Music 和 Alamo)的有效性,以及其绕过现有虚拟环境检测机制的能力。我们通过测量虚拟化技术引入的运行时开销以及 Mascarer 生成 100 个恶意插件所需的编译时间(小于 10 秒)来分析攻击效率。最后,我们设计了一种鲁棒方法,通过检查 Android 运行时(ART)环境中 ArtMethod 数据结构的字段值来检测虚拟环境。
引用
@article{arxiv.2010.10639,
title = {Mascara: A Novel Attack Leveraging Android Virtualization},
author = {Marco Alecci and Riccardo Cestaro and Mauro Conti and Ketan Kanishka and Eleonora Losiouk},
journal= {arXiv preprint arXiv:2010.10639},
year = {2020}
}