Skip to main content
QUICK REVIEW

[论文解读] Developing a K-ary malware using Blockchain

Joanna Moubarak, Éric Filiol|arXiv (Cornell University)|Apr 4, 2018
Advanced Malware Detection Techniques参考文献 18被引用 5
一句话总结

本文提出了一种新颖的K元恶意软件架构,通过利用区块链技术在多个文件间分布恶意代码,实现隐蔽性和抗毁性增强,每个文件均通过比特币区块链进行密码学验证。通过将哈希值和存在性证明记录上链,并采用去中心化验证机制,该恶意软件在保持组件完整性与真实性的同时,规避了传统检测手段,其概念验证实现为4元架构,能够抵抗基于签名的分析与行为分析。

ABSTRACT

Cyberattacks are nowadays moving rapidly. They are customized, multi-vector, staged in multiple flows and targeted. Moreover, new hacking playgrounds appeared to reach mobile network, modern architectures and smart cities. For that purpose, malware use different entry points and plug-ins. In addition, they are now deploying several techniques for obfuscation, camouflage and analysis resistance. On the other hand, antiviral protections are positioning innovative approaches exposing malicious indicators and anomalies, revealing assumptions of the limitations of the anti-antiviral mechanisms. Primarily, this paper exposes a state of art in computer virology and then introduces a new concept to create undetectable malware based on the blockchain technology. It summarizes techniques adopted by malicious software to avoid functionalities implemented for viral detection and presents the implementation of new viral techniques that leverage the blockchain network.

研究动机与目标

  • 解决难以检测的模块化恶意软件日益增长的挑战,此类恶意软件可规避基于签名的分析与行为分析。
  • 探索利用区块链技术安全且真实地重构分布式恶意软件组件的可行性。
  • 展示一种K元恶意软件架构,其中每个有效载荷段均可通过区块链独立验证,减少对集中式C2基础设施的依赖。
  • 评估此类恶意软件设计对现代终端保护与沙箱技术的抗性。
  • 为未来集成智能合约以进一步混淆并控制恶意软件执行奠定基础。

提出的方法

  • 恶意软件实现为4元系统,每个组件(k1.exe、k2.exe等)执行不同的恶意功能,如自动复制、记录击键、隐藏文件及开机自启执行。
  • 每个可执行文件使用密码学哈希算法进行哈希处理,并通过存在性证明服务(Tieron)将哈希值提交至比特币区块链,创建防篡改的时间戳记录。
  • 区块链收据与文件哈希值存储于RethinkDB中,并通过Pubnub与ngrok实现实时同步,确保安全回调通信。
  • 仅在验证每个文件哈希值在比特币区块链上真实存在后,才触发恶意软件执行,确保仅加载有效组件。
  • 系统采用去中心化、无需信任的验证机制,消除对集中式指挥与控制服务器的依赖,从而提升持久性与隐蔽性。
  • 该设计利用区块链的不可篡改性与透明性,确保分布式恶意软件模块的完整性,防止篡改。

实验结果

研究问题

  • RQ1基于区块链的存在性证明是否能有效用于在无集中协调的情况下验证与重构分布式恶意软件组件?
  • RQ2通过区块链验证的K元恶意软件架构在多大程度上可规避传统基于签名与行为的恶意软件检测机制?
  • RQ3与传统多阶段有效载荷相比,区块链的集成如何提升模块化恶意软件的抗性和隐蔽性?
  • RQ4在真实攻击场景中,使用公共区块链进行恶意软件分发的实际局限性是什么?
  • RQ5智能合约是否可用于进一步混淆或动态控制K元恶意软件组件的执行?

主要发现

  • 成功实现了一个功能完整的4元恶意软件原型,每个组件均通过比特币区块链使用密码学哈希与存在性证明实现独立验证。
  • 系统仅在确认所有组件的区块链验证哈希后,才成功完成重构与执行,确保了真实性和完整性。
  • 区块链的使用消除了对集中式C2服务器的需求,显著减小了攻击面,提升了持久性。
  • 模块化设计结合去中心化验证,使该恶意软件无法被传统基于签名的扫描器检测,且对静态分析具有抗性。
  • 由于缺乏可识别的C2基础设施,且组件采用动态按需加载机制,该实现可在沙箱环境中实现完全隐蔽。
  • 概念验证证实,基于区块链的验证可作为协调与认证分布式恶意软件载荷的稳健、无需信任的机制。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。