Python 与恶意软件:无需混淆开发隐蔽与规避型恶意软件
密码学与安全
2021-05-04 v1
摘要
随着恶意攻击活动的持续上升以及新攻击向量的利用,有必要评估用于检测它们的防御机制的有效性。为此,我们的工作贡献有两点。首先,它引入了一种混淆恶意代码以绕过多引擎扫描器(如 VirusTotal)所有静态检查的新方法。有趣的是,我们生成恶意可执行文件的方法并非基于引入新的打包器,而是基于增强一个现有且广泛使用的 Python 打包工具 PyInstaller 的能力,但可用于所有类似的打包工具。正如我们所证明的,该问题更为深层且几乎内在于所有杀毒引擎,而非 PyInstaller 特有。其次,我们的工作暴露了知名沙箱的重大问题,使恶意软件能够规避其检查。结果表明,隐蔽与规避型恶意软件可被高效开发,轻松绕过最先进的恶意软件检测工具而不触发任何警报。
引用
@article{arxiv.2105.00565,
title = {Python and Malware: Developing Stealth and Evasive Malware Without Obfuscation},
author = {Vasilios Koutsokostas and Constantinos Patsakis},
journal= {arXiv preprint arXiv:2105.00565},
year = {2021}
}
备注
To appear in SECRYPT 2021