SoK:恶意软件沙箱在安全应用中使用的必备指南——挑战、陷阱与经验教训
密码学与安全
2024-03-26 v1
摘要
恶意软件沙箱为安全应用带来了诸多益处,但其本身十分复杂。这些复杂性可能使不同研究领域的新用户不堪重负,并使其难以选择、配置和使用沙箱。更糟糕的是,不正确地使用沙箱会对安全应用产生负面影响。在本文中,我们通过系统梳理学术文献中 84 篇关于使用 x86/64 恶意软件沙箱的代表性论文来弥补这一知识空白。我们提出了一种新颖的框架以简化沙箱组件,并组织相关文献以提炼出使用沙箱的实用指南。我们使用三种常见的安全应用系统地评估了所提出的指南,并证明不同沙箱的选择会显著影响结果。具体而言,我们的结果表明,所提出的指南将沙箱可观测活动提升了至少 1.6 倍,最高可达 11.3 倍。此外,我们观察到在将指南用于恶意软件家族分类任务时,准确率、精确率和召回率均提升了约 25%。最后,我们确认不存在能够普遍适用的"银弹"沙箱部署方案,并建议用户应用我们的框架来界定其分析范围、构建威胁模型,并了解沙箱产物将如何影响其预期用例。最后,用户务必记录其实验、局限性以及为可复现性所提出的潜在解决方案。
引用
@article{arxiv.2403.16304,
title = {SoK: An Essential Guide For Using Malware Sandboxes In Security Applications: Challenges, Pitfalls, and Lessons Learned},
author = {Omar Alrawi and Miuyin Yong Wong and Athanasios Avgetidis and Kevin Valakuzhy and Boladji Vinny Adjibi and Konstantinos Karakatsanis and Mustaque Ahamad and Doug Blough and Fabian Monrose and Manos Antonakakis},
journal= {arXiv preprint arXiv:2403.16304},
year = {2024}
}