中文

面向数据包识别工具的语义验证:特征化、修复与下游影响

密码学与安全 2026-05-28 v2

摘要

数据包识别工具是恶意软件分析的关键基础,直接影响解包、行为分析、恶意软件分类和威胁归因。然而,其语义正确性极少被验证。在实际应用中,工具可能返回一个看似合理的数据包标签但实际上语义错误,导致解包失败和不可靠的下游分析。本文提出数据包识别工具的语义验证框架,用于测试和修复工具。我们的核心思想是将解包器作为可执行的语义契约。若工具预测某个数据包家族,对应的解包器应恢复可分析的程序内容。这使得无需依赖手动标记的真实标签即可实现自动测试仪器。基于此思想,我们开发了系统化的管道,用于检测、局部化和修复现有数据包识别工具中的语义缺陷。随后,我们对十一个开源数据包识别工具和六个专有VirusTotal工具进行首次大规模实证研究。结果表明,语义缺陷普遍且反复发生,主要源于不完整的签名和不稳定的启发式逻辑。在修复后,数据包识别覆盖率提升最高可达58.6%,下游恶意软件分类性能平均提升超过13.6%。这些发现表明,数据包识别工具的语义验证对于构建可信赖的恶意软件分析管道至关重要。

关键词

引用

@article{arxiv.2605.25923,
  title  = {Semantic Validation of Packer Identification Tools: Characterization, Repair, and Downstream Impact},
  author = {Fangtian Zhong and Zhuoyun Qian and Mengfei Ren and Yili Jiang and Jiaqi Huang and Yunming Pang and Xiuzhen Cheng},
  journal= {arXiv preprint arXiv:2605.25923},
  year   = {2026}
}