隐蔽恶意软件流量——并非如其表象般无害
密码学与安全
2017-03-08 v1
摘要
恶意软件在不断演进。尽管现有对策在恶意软件检测方面取得了成功,相应的反制措施也总是层出不穷。本研究提出了一种反制措施,通过将恶意流量伪装成无害协议来规避基于网络的检测方法。该方法包括两个步骤:流量格式转换与侧信道消息传递(SCM)。格式转换加密(FTE)转换协议语法以模仿另一种无害协议,而 SCM 则模糊流量的侧信道。所提方法通过将 Zeus 僵尸网络(Zbot)的命令与控制(C&C)流量转换为智能电网相量测量单元(PMU)数据来加以说明。实验结果表明,转换后的流量被 Wireshark 识别为同步相量协议,并且转换后的协议欺骗了当前的侧信道攻击。此外,实验还表明真实的智能电网相量数据集中器(PDC)接受了这些虚假的 PMU 数据。
引用
@article{arxiv.1703.02200,
title = {Stealthy Malware Traffic - Not as Innocent as It Looks},
author = {Xingsi Zhong and Yu Fu and Lu Yu and Richard Brooks},
journal= {arXiv preprint arXiv:1703.02200},
year = {2017}
}
备注
9 figures, 2 tables