用户空间库式根套件重访:用户空间检测机制是否注定失败?
密码学与安全
2025-06-10 v1
摘要
旨在隐藏恶意系统资源(如进程、网络连接、文件等)的恶意软件通常称为根套件。这种类型的恶意软件在当代系统中代表着重大威胁。尽管内核空间根套件(即感染操作系统内核的根套件)引起了所有关注,但用户空间根套件(即感染用户空间操作系统工具、命令和库的根套件)仍然构成重大危险。然而,内核空间根套件吸引了所有关注,隐含地假设用户空间根套件(仍然存在的恶意软件)可以通过众所周知的用户空间工具通过异常检测轻松识别。本文的主要目标是回答以下问题:使用用户空间工具检测用户空间根套件是否注定失败?我们认为,与普遍认为其有效的观点相反,用户空间根套件的检测根本无法在用户空间完成。此外,检测结果必须极其谨慎地传递给用户。为支持这一论点,我们进行了不同实验,聚焦于Linux系统中的进程隐藏。在这些实验中,我们规避了被广泛接受为该类用户空间恶意软件标准解决方案的检测机制,绕过了最流行的开源反根套件工具用于进程隐藏。这篇论文描述了构建用户空间库式根套件的经典方法、传统检测机制以及不同规避技术(包括易于理解的代码片段和示例)。此外,它提供了一些指南,用于实现新的检测工具并在可能的范围内改进现有工具。
引用
@article{arxiv.2506.07827,
title = {User-space library rootkits revisited: Are user-space detection mechanisms futile?},
author = {Enrique Soriano-Salvador and Gorka Guardiola Múzquiz and Juan González Gómez},
journal= {arXiv preprint arXiv:2506.07827},
year = {2025}
}