关于 Citadel 僵尸网络的逆向工程
密码学与安全
2014-06-24 v1 网络与互联网体系结构
操作系统
软件工程
摘要
Citadel 是一种针对金融信息的高级信息窃取恶意软件。该恶意软件对个人和企业数据的机密性与完整性构成了真实威胁。联邦调查局 (FBI) 和微软数字犯罪部门最近联合开展了一项行动,旨在摧毁 Citadel 的命令与控制服务器。该行动造成僵尸网络部分中断,但并未完全将其停止。由于结构复杂且具备先进的反逆向工程技术,Citadel 恶意软件的分析过程既具有挑战性又耗时。这使得网络罪犯能够在分析仍在进行时继续实施攻击。在本文中,我们展示了 Citadel 逆向工程的结果,并提供了关于该恶意软件功能、内部工作机制及开源组件的额外见解。为了加速逆向工程过程,我们提出了一种基于克隆的分析方法。Citadel 是先前已分析的名为 Zeus 的恶意软件的后代;因此,以前者为参考,我们可以测量和量化新变种的相似性与差异性。该方法提供了两种代码分析技术,即汇编到源代码匹配和二进制克隆检测。该方法有助于减少需要人工分析的函数数量。分析结果证明,该方法在 Citadel 恶意软件分析中具有前景。此外,相同方法也适用于类似的恶意软件分析场景。
引用
@article{arxiv.1406.5569,
title = {On the Reverse Engineering of the Citadel Botnet},
author = {Ashkan Rahimian and Raha Ziarati and Stere Preda and Mourad Debbabi},
journal= {arXiv preprint arXiv:1406.5569},
year = {2014}
}
备注
10 pages, 17 figures. This is an updated / edited version of a paper appeared in FPS 2013