多元文件(Polyglot)滥用与检测
密码学与安全
2024-07-02 v1 机器学习
摘要
多元文件是指符合两种或多种文件格式的合法文件。多元文件会给基于文件格式特定检测器/签名的恶意软件检测系统、文件上传及混淆工具带来挑战。本文发现,现有的文件格式和嵌入文件检测工具,甚至是专为多元文件开发的工具,均无法可靠检测在野生环境中使用的多元文件,这使组织面临受攻击的风险。为此,我们调查了恶意行为者在野生环境中使用多元文件的实际情况,发现了30个多元文件样本和15条利用多元文件进行攻击的链路。本报告概述了两类著名APT组织,其网络攻击链依赖多元文件以规避检测机制。基于我们对野生环境中多元文件使用情况的调查——这是首个这样的调查——我们创建了一个基于对手技术的新型数据集。随后,我们使用该数据集训练了一种机器学习检测解决方案PolyConv。PolyConv在多元文件检测和文件格式识别方的精确召回曲线下面积得分为0.999,F1分为99.20%和99.47%,显著优于所有测试的其他工具。我们开发了一种内容剥离与重构工具ImSan,成功清洗了所有测试的基于图像的多元文件,这些是通过调查发现的最常见的多元文件类型。我们的工作提供了具体工具和建议,使防御者能够更好地防御多元文件,同时为未来工作提供了方向,以创建更稳健的文件规范和剥离方法。
引用
@article{arxiv.2407.01529,
title = {On the Abuse and Detection of Polyglot Files},
author = {Luke Koch and Sean Oesch and Amul Chaulagain and Jared Dixon and Matthew Dixon and Mike Huettal and Amir Sadovnik and Cory Watson and Brian Weber and Jacob Hartman and Richard Patulski},
journal= {arXiv preprint arXiv:2407.01529},
year = {2024}
}
备注
18 pages, 11 figures