中文

透露阴影:使用 LLM 精确定位恶意软件中反动态分析技术的实现

密码学与安全 2025-04-30 v2 人工智能

摘要

沙盒和其他动态分析过程在当今恶意软件检测系统中广泛存在,以增强检测 0-day 恶意软件的能力。因此,反动态分析 (TADA) 技术在现代恶意软件样本中广泛存在,沙盒在分析携带 TADA 的样本时可能出现误报和分析失败。在这种情况下,人类逆向工程师会参与手动进行动态分析(即调试、补丁),而这也会受到 TADA 的阻碍。本文提出了一种基于大型语言模型 (LLM) 的工作流程,可精确定位 TADA 实现的代码位置,以帮助逆向工程师放置用于调试的断点。我们的评估显示,我们成功识别了来自公共存储库的 87.80% 已知 TADA 实现。此外,我们成功地在 4 个著名恶意软件样本中定位了这些样本在线恶意软件分析博客中记录的 TADA。

关键词

引用

@article{arxiv.2411.05982,
  title  = {Unmasking the Shadows: Pinpoint the Implementations of Anti-Dynamic Analysis Techniques in Malware Using LLM},
  author = {Haizhou Wang and Nanqing Luo and Xusheng Li and Peng LIu},
  journal= {arXiv preprint arXiv:2411.05982},
  year   = {2025}
}