中文

用于增强 JavaScript-WebAssembly 多语言恶意软件检测的静态语义重构

密码学与安全 2024-04-22 v2 软件工程

摘要

WebAssembly 的出现使攻击者能将 JavaScript 恶意软件的恶意功能隐藏于跨语言互操作中,称为 JavaScript-WebAssembly 多语言恶意软件(JWMM)。然而,现有基于静态程序分析的杀毒方案仍局限于单语言代码,致其对 JWMM 的检测效果显著下降。由于 JavaScript 与 WebAssembly 间复杂的互操作与语义多样性,JWMM 的检测颇具挑战。为弥补此缺口,我们提出 JWBinder,首项旨在增强 JWMM 静态检测的技术。JWBinder 执行特定语言的数据流分析以捕获跨语言互操作,随后通过称为跨语言程序依赖图的统一高层结构刻画 JWMM 的功能。在最具代表性的真实世界杀毒平台之一 VirusTotal 上的广泛评估表明,\system 有效增强了来自各厂商的杀毒系统,并将针对 JWMM 的总体成功检测率从 49.1\% 提升至 86.2\%。此外,我们评估了 JWBinder 的副作用与运行时开销,证实其在真实应用中的实际可行性。

关键词

引用

@article{arxiv.2310.17304,
  title  = {Static Semantics Reconstruction for Enhancing JavaScript-WebAssembly Multilingual Malware Detection},
  author = {Yifan Xia and Ping He and Xuhong Zhang and Peiyu Liu and Shouling Ji and Wenhai Wang},
  journal= {arXiv preprint arXiv:2310.17304},
  year   = {2024}
}

备注

Accepted to ESORICS 2023