RX-INT:用于实时检测和分析内存威胁的内核引擎
摘要
恶意软件和作弊开发者使用文件无(fileless)执行技术来规避传统基于签名的安全产品。这些方法包括各种类型的手动映射、模块踩踏和无线程注入,这些技术完全在合法进程的地址空间内工作,由于在合法与非法之间的模糊性,检测具有挑战性。现有工具常常存在弱点,例如依赖可移植可执行文件(PE)结构,或在文件检查到使用之间存在时间差(TOCTOU)竞争条件的漏洞,使得对手在定期扫描机会到来之前清理干净。在此基础上,我们提出了 RX-INT,一个支持内核的系统,具有能够抵抗 TOCTOU 攻击的架构。RX-INT 引入了一个检测引擎,将实时线程创建监视器与无状态虚拟地址描述符(VAD)扫描器结合起来,以及各种启发式方法。该引擎快照存储私有和映像后存储区域,使用实时内存散列来检测此类模块踩踏等非法修改。我们在本研究中,通过与一个常用且功能强大的内存取证工具 PE-sieve 进行直接比较,证明了该方法在某些基准测试中的检测率更高。在我们的评估中,RX-INT 成功检测到了 PE-sieve 未识别的手动映射区域。我们得出结论,我们的架构在检测文件无威胁方面代表了实质性的差异,具有直接应用于防作弊和内存安全领域的潜力。
引用
@article{arxiv.2508.03879,
title = {RX-INT: A Kernel Engine for Real-Time Detection and Analysis of In-Memory Threats},
author = {Arjun Juneja},
journal= {arXiv preprint arXiv:2508.03879},
year = {2025}
}
备注
10 pages, 8 figures, 1 table. Presents RX-INT, a kernel-mode system for real-time detection of fileless malware using event-driven VAD scanning and automated import resolution. Demonstrates superior detection capabilities against PE-sieve on advanced evasion techniques including module stomping and headerless manual mapping