通过静态工件中的端点分析理解物联网恶意软件
密码学与安全
2021-03-29 v1
摘要
物联网(IoT)设备缺乏安全措施且持续在线连接,为攻击者提供了绝佳机会来 targeting 它们,甚至在大范围攻击(如分布式拒绝服务(DDoS)活动)中将其作为中间目标加以滥用。本文分析 IoT 恶意软件,并聚焦于公共互联网上可达的端点,这些端点在 IoT 恶意软件生态系统中扮演重要角色。具体而言,我们分析作为 dropzone(投放区)的端点及其目标,以洞察该生态系统中的潜在动态,例如 dropzone 与其目标 IP 地址之间的亲和性,以及端点间的不同模式。为此,我们对 2,423 个 IoT 恶意软件样本进行逆向工程并从中提取字符串以获得 IP 地址。我们进一步通过 Shodan 与 Censys 等公共全网扫描器收集这些端点的信息。对于被掩码的 IP 地址,我们考察无类别域间路由(CIDR)网络,累计超过 1 亿(占活跃公共 IPv4 地址总数的 78.2%)个端点。我们从四个不同视角展开调查,深入揭示端点在 IoT 恶意软件攻击中的作用,深化了对 IoT 恶意软件生态系统的理解,并可辅助未来的防御工作。
引用
@article{arxiv.2103.14217,
title = {Understanding Internet of Things Malware by Analyzing Endpoints in their Static Artifacts},
author = {Afsah Anwar and Jinchun Choi and Abdulrahman Alabduljabbar and Hisham Alasmary and Jeffrey Spaulding and An Wang and Songqing Chen and DaeHun Nyang and Amro Awad and David Mohaisen},
journal= {arXiv preprint arXiv:2103.14217},
year = {2021}
}