中文

定向攻击后门恶意软件分析与归因

密码学与安全 2025-02-07 v2

摘要

后门恶意软件由攻击者安装在受害者的服务器上以获取授权访问。定制化的后门被武器化以执行未授权的系统、数据库和应用程序命令,从而访问用户凭证和机密数字资产。最近,我们在一家在线商业公司的 Web 服务器中发现并分析了一个定向持久模块后门,该后门一年内未被其部署的杀毒软件检测到。这促使我们开展研究,以检测安装在 Web 服务器中的这种特定类型的持久模块后门。除了典型的恶意软件静态分析外,我们还对该后门进行了二进制相似性、字符串和命令混淆分析,最终形成了定向攻击后门恶意软件分析矩阵(TABMAX),供组织检测这种复杂的定向攻击后门,而非杀毒软件检测器可检测的通用后门。我们的发现表明,后门恶意软件可以在典型恶意软件使用的首选库之上,使用不同的 API、命令、字符串和查询语言进行设计。

关键词

引用

@article{arxiv.2502.02335,
  title  = {Target Attack Backdoor Malware Analysis and Attribution},
  author = {Anthony Cheuk Tung Lai and Vitaly Kamluk and Alan Ho and Ping Fan Ke and Byron Wai},
  journal= {arXiv preprint arXiv:2502.02335},
  year   = {2025}
}

备注

12 pages, 8 figures, 2 tables, DFRWS