精确的系统性恶意软件整体脱壳
密码学与安全
2019-08-27 v1
摘要
运行时加壳是恶意软件用于混淆其有效载荷的常用手段,因此自动脱壳具有极高的现实意义。该问题已受到广泛关注,迄今为止基于动态分析的方案最为成功。然而,现有方案在概念与架构上均存在不足,因其仅关注脱壳问题的有限部分。这些局限严重影响了其实用性,当前脱壳工具因而采用有限。本文引入一款名为 Minerva 的新工具,用于高效自动脱壳恶意软件样本。Minerva 提出一种统一方法,精确揭示加壳恶意软件样本中的执行波,并生成适于后续静态分析的 PE 文件。其核心部署了系统性动态生成代码的新信息流模型、API 调用的精确采集,以及一种合并执行波与 API 调用的新方法。这些创新共同提升了自动脱壳的通用性与精确性,并使 Minerva 的输出具有高度可用性。我们针对合成与真实世界恶意软件样本对 Minerva 进行了广泛评估,结果表明我们的技术相较既往工作在多个方面显著改进。
引用
@article{arxiv.1908.09204,
title = {Precise system-wide concatic malware unpacking},
author = {David Korczynski},
journal= {arXiv preprint arXiv:1908.09204},
year = {2019}
}