中文

基于蜜罐日志的僵尸网络加载器功能同源挖掘

密码学与安全 2022-06-02 v1

摘要

自包含加载器在僵尸网络中被广泛用于注入加载命令并衍生新僵尸程序。尽管研究者可剖析僵尸客户端以获取僵尸网络的各类信息,但加载器基于云且自包含的设计有效阻碍了研究者使用经典方法理解其演进与变异。僵尸加载器解耦的特性也大幅降低了调查客户端与基础设施间关系的可行性。本文提出一种基于文本的方法,利用蜜罐研究并分析僵尸加载器的细节。我们借助高交互蜜罐收集请求日志,并基于凝聚式聚类结果定义了八类僵尸加载器。在功能层面,我们利用序列比对技术对请求日志进行相似性分析,进一步探索其同源关系。该深入探索揭示,Mirai 的公开代码持续在客户端与服务端催生新一代僵尸网络。本文揭示了活跃僵尸网络基础设施的同源关系,为发现网络犯罪间的隐蔽关联提供了新视角。僵尸加载器在功能层面被精细研究,为研究者识别僵尸网络基础设施并追踪其随时间演进提供了新见解。

关键词

引用

@article{arxiv.2206.00385,
  title  = {Mining Function Homology of Bot Loaders from Honeypot Logs},
  author = {Yuhui Zhu and Zhenxiang Chen and Qiben Yan and Shanshan Wang and Enlong Li and Lizhi Peng and Chuan Zhao},
  journal= {arXiv preprint arXiv:2206.00385},
  year   = {2022}
}