中文

PowerDrive:PowerShell 恶意软件的精确去混淆与分析

密码学与安全 2019-04-25 v2

摘要

PowerShell 如今是被广泛使用的技术,用于管理基于 Windows 的操作系统。然而,它也常被恶意软件载体用来执行载荷或投放额外的恶意内容。类似于恶意软件使用的其他脚本语言,PowerShell 攻击由于大量使用多层混淆而难以分析,这使得真正的恶意代码难以被揭露。据我们所知,目前尚缺一种能恰当去混淆此类攻击的完备方案。本文提出 PowerDrive,一种开源的、静态与动态相结合的多阶段 PowerShell 攻击去混淆器。PowerDrive 对 PowerShell 代码进行插桩,逐步去混淆,并向分析人员展示所采用的混淆步骤。我们使用 PowerDrive 成功分析了从各类恶意软件载体与可执行文件中提取的数千个 PowerShell 攻击。所得结果展示了攻击者设计其恶意脚本时有意思的模式。此外,我们提供了所分析代码所采用行为模型的分类法,以及在分析期间所联系的恶意域名的详尽列表。

关键词

引用

@article{arxiv.1904.10270,
  title  = {PowerDrive: Accurate De-Obfuscation and Analysis of PowerShell Malware},
  author = {Denis Ugarte and Davide Maiorca and Fabrizio Cara and Giorgio Giacinto},
  journal= {arXiv preprint arXiv:1904.10270},
  year   = {2019}
}