反恶意软件解决方案对 DNS 攻击的脆弱性分析
密码学与安全
2021-09-24 v1
摘要
反恶意软件代理通常与其远程服务通信,以共享关于可疑文件的信息。这些远程服务利用其最新信息与全局上下文(视图)来辅助分类文件,并指示其代理采取预定操作(如删除或隔离)。在本研究中,我们对反恶意软件代理与其服务之间一种特定形式的通信进行了安全性分析,该通信完全基于不安全的 DNS 协议进行。我们将这些服务称为 DNS 反恶意软件列表(DNSAML)服务,它们影响反恶意软件代理所扫描文件的分类,因此可能因其已知的 DNS 协议完整性与机密性缺陷而使使用者面临风险。通过分析某知名 CDN 提供商向作者提供的大规模 DNS 流量数据集,我们识别出似乎使用了 DNSAML 服务的反恶意软件解决方案。我们发现这些部署于全球近三百万台机器上的解决方案,每日交换数亿条 DNS 请求。这些请求携带着敏感的文件扫描信息,且正如我们所展示的,往往没有任何额外防护来弥补 DNS 协议的不安全性。因此,使用 DNSAML 的这类反恶意软件解决方案易遭受 DNS 攻击。例如,能够篡改 DNS 查询的攻击者可在不在扫描机器上驻留的情况下改变所扫描文件的分类。我们展示了适用于至少三种反恶意软件解决方案的三类攻击,其可能导致敏感信息泄露及反恶意软件代理的不当行为(如忽略已检测到的威胁)。最后,我们提出并审视了一组供反恶意软件解决方案提供商采用的对抗措施,以防范源自 DNSAML 服务使用的攻击。
引用
@article{arxiv.2109.11342,
title = {On The Vulnerability of Anti-Malware Solutions to DNS Attacks},
author = {Asaf Nadler and Ron Bitton and Oleg Brodt and Asaf Shabtai},
journal= {arXiv preprint arXiv:2109.11342},
year = {2021}
}