中文

pokiSEC:面向多架构、容器化的临时型恶意软件喷发沙箱

密码学与安全 2025-12-25 v1 操作系统

摘要

动态恶意软件分析需要在强隔离、快速重置的环境中执行不可信二进制文件。实际中,许多喷发工作流程仍依赖笨重的超visor 或专用裸机实验室,限制了可移植性和自动化。随着 ARM64 开发者硬件(如 Apple Silicon)的采用,这一挑战更加突出,因为常见开源沙箱配方和预构建环境经常假设 x86_64 主机,难以在不同架构之间无缝迁移。本文提出 pokiSEC,一款轻量级、临时型恶意软件喷发沙箱,将完整的虚拟化和访问堆栈封装在 Docker 容器中。pokiSEC 集成 QEMU 与硬件加速(KVM 时可用),并提供基于浏览器的工作流程,支持自带 Windows 磁盘镜像。关键贡献是 Universal Entrypoint,它在运行时检测宿主架构并选择经过验证的超visor 配置(机器类型、加速模式和设备轮廓),使单一容器镜像和代码即可在 ARM64 和 x86_64 主机上启动 Windows 客户机。我们在 Apple Silicon(ARM64)和 Ubuntu(AMD64)上对 pokiSEC 进行验证,展示其适合分析师工作流程的交互式性能以及通过临时容器生命周期实现的一致性拆卸语义。

关键词

引用

@article{arxiv.2512.20860,
  title  = {pokiSEC: A Multi-Architecture, Containerized Ephemeral Malware Detonation Sandbox},
  author = {Alejandro Avina and Yashas Hariprasad and Naveen Kumar Chaudhary},
  journal= {arXiv preprint arXiv:2512.20860},
  year   = {2025}
}

备注

12 pages