SAFARI:用于勒索软件自动化调查的可扩展气隔框架
密码学与安全
2025-04-11 v1
摘要
勒索软件对个人和组织构成重大威胁,迫切需要工具来调查其行为及缓解措施的有效性。为满足这一需求,我们提出了 SAFARI,一个专为安全高效分析勒索软件而设计的开源框架。SAFARI 的设计强调可扩展性、气隔安全性和自动化,使安全的勒索软件调查工具得以普及,并促进协作努力。SAFARI 利用虚拟化、基础设施即代码和操作系统无关的任务自动化,为受控的勒索软件执行和分析创建隔离环境。该框架使研究人员能够通过自动化、可复现的实验来分析勒索软件行为并评估缓解策略。我们通过构建概念验证实现并使用其开展两个案例研究来展示 SAFARI 的能力。第一个案例分析了五种知名勒索软件变种(包括 WannaCry 和 LockBit),以识别其加密模式和文件定向策略。第二个案例评估了 Ranflood,一种我们用来对抗三种危险变种的对比工具。我们的结果提供了对勒索软件行为和应对措施有效性的深入见解,展示了 SAFARI 在推进勒索软件研究和防御开发方面的潜力。
引用
@article{arxiv.2504.07868,
title = {SAFARI: a Scalable Air-gapped Framework for Automated Ransomware Investigation},
author = {Tommaso Compagnucci and Franco Callegati and Saverio Giallorenzo and Andrea Melis and Simone Melloni and Alessandro Vannini},
journal= {arXiv preprint arXiv:2504.07868},
year = {2025}
}
备注
Accepted at IFIP SEC 2025