中文

用于恶意软件规避的 WebAssembly 二进制多样化

软件工程 2023-06-08 v2

摘要

WebAssembly 已成为现代 Web 的关键组成部分,为浏览器中的 JavaScript 提供了更快的替代方案。在促进浏览器中丰富应用的同时,该技术也被高效地用于开发加密劫持恶意软件。这促使了多种检测加密劫持恶意软件方法的发展。然而,这些防御措施并未考虑攻击者使用规避技术的可能性。本文探讨了自动二进制多样化如何支持规避 WebAssembly 加密劫持检测器。我们使用包含 33 个 WebAssembly 加密劫持二进制文件的 dataset 进行实验,并针对两种恶意软件检测器评估我们的规避技术:通用检测器 VirusTotal 和 WebAssembly 专用检测器 MINOS。我们的结果表明,我们的技术可自动生成 WebAssembly 加密劫持变体,在 90% 的 VirusTotal 案例和 100% 的 MINOS 案例中规避检测器。我们的结果强调了元杀毒软件与多样化检测技术的重要性,并深入揭示了哪些 WebAssembly 代码变换最适合恶意软件规避。我们还表明这些变体引入了有限性能开销,使二进制多样化成为一种有效的规避技术。

关键词

引用

@article{arxiv.2212.08427,
  title  = {WebAssembly Diversification for Malware Evasion},
  author = {Javier Cabrera-Arteaga and Martin Monperrus and Tim Toady and Benoit Baudry},
  journal= {arXiv preprint arXiv:2212.08427},
  year   = {2023}
}