利用即时内存取证(JIT-MF)应对 Android 系统上的 Living-Off-the-Land 战术
密码学与安全
2021-05-13 v1
摘要
对 Android 设备隐蔽攻击的数字调查给事件响应人员带来特殊挑战。鉴于滞后发现要求准确而全面的取证时间线以重建所有恶意活动,而极小的取证足迹与最低的恶意软件参与(例如采用 Living-Off-the-Land(LOtL)战术时)留给调查人员的证据寥寥无几。易失内存取证可成为一种有效方法,因为任何形式的应用执行总会在内存中留下证据踪迹,即便或许短暂。即时内存取证(JIT-MF)是近期提出的一项技术,描述了一种在现有非改装 Android 设备上处理内存取证的框架,且无需 root 设备而损害其安全性。在该框架内,JIT-MF 驱动被设计用于及时转储与应用正常使用或滥用相关的内存证据。本工作中,我们首先给出 JIT-MF 驱动的概念化表述。随后,通过一系列涉及劫持广泛使用消息应用的案例研究,我们表明当目标应用经 JIT-MF 驱动进行取证增强后,调查人员可生成更丰富的取证时间线以支撑其调查,平均而言较接近真实情况 26%。
引用
@article{arxiv.2105.05510,
title = {Responding to Living-Off-the-Land Tactics using Just-in-Time Memory Forensics (JIT-MF) for Android},
author = {Jennifer Bellizzi and Mark Vella and Christian Colombo and Julio Hernandez-Castro},
journal= {arXiv preprint arXiv:2105.05510},
year = {2021}
}
备注
14 pages, 3 figures, 2 tables, 2 listings, SECRYPT 2021