Skip to main content
QUICK REVIEW

[论文解读] From Malware Signatures to Anti-Virus Assisted Attacks

Christian Wressnegger, Kevin Freeman|arXiv (Cornell University)|Oct 19, 2016
Advanced Malware Detection Techniques参考文献 20被引用 3
一句话总结

本文提出了一种新颖的方法,可在无需逆向工程的情况下自动从商用杀毒软件中提取字节模式签名。研究展示了这些签名——通常过于简单且设计拙劣——如何被远程攻击者利用,恶意地将良性数据标记为恶意,从而实施依赖杀毒软件的攻击,破坏多种威胁场景下的数据可用性。

ABSTRACT

Although anti-virus software has significantly evolved over the last decade, classic signature matching based on byte patterns is still a prevalent concept for identifying security threats. Anti-virus signatures are a simple and fast detection mechanism that can complement more sophisticated analysis strategies. However, if signatures are not designed with care, they can turn from a defensive mechanism into an instrument of attack. In this paper, we present a novel method for automatically deriving signatures from anti-virus software and demonstrate how the extracted signatures can be used to attack sensible data with the aid of the virus scanner itself. We study the practicability of our approach using four commercial products and exemplarily discuss a novel attack vector made possible by insufficiently designed signatures. Our research indicates that there is an urgent need to improve pattern-based signatures if used in anti-virus software and to pursue alternative detection approaches in such products.

研究动机与目标

  • 研究利用杀毒签名作为针对良性数据的攻击向量的可行性。
  • 开发一种无需逆向工程即可从商用杀毒产品中自动提取签名模式的方法。
  • 评估这些签名在实现远程、权限辅助的数据删除或阻止方面的实际可行性。
  • 演示杀毒软件被操纵以损害合法用户数据的真实攻击场景。
  • 强调杀毒软件中签名设计改进和替代检测机制的紧迫需求。

提出的方法

  • 作者开发了一种签名推导技术,通过观察对构造输入的文件扫描响应来分析杀毒软件的行为。
  • 该方法使用文件扫描结果的差异分析,推断杀毒引擎所使用的字节模式签名。
  • 它利用相似性度量(如Levenshtein距离和归一化编辑距离)对不同扫描器输出中的模式进行聚类和匹配。
  • 该方法与杀毒实现无关,仅依赖于可观测的扫描行为和输出差异。
  • 通过测试其在良性文件上触发检测的能力,对推导出的签名进行了验证。
  • 该方法在四款商用杀毒产品上进行了实证应用,以评估签名质量和攻击可行性。

实验结果

研究问题

  • RQ1能否在无需逆向工程的情况下从商用杀毒产品中自动提取签名?
  • RQ2所提取的签名在多大程度上过于简单或在语义上与实际恶意软件无关?
  • RQ3这些签名能否被用于远程操纵杀毒软件,使其将良性数据标记为恶意?
  • RQ4这些签名在不同杀毒产品中的有效性如何?能否利用网关与端点安全之间的差异进行攻击?
  • RQ5此类基于签名的攻击对数据可用性的现实影响是什么?

主要发现

  • 平均而言,38%的提取签名可使用简单的字节模式组合近似,表明基本模式匹配被广泛使用。
  • 仅有8%的签名被超过一种杀毒产品检测到,使攻击者能够利用产品间检测差异。
  • 本研究展示了三种实际攻击场景:掩盖密码猜测行为、删除用户电子邮件,以及通过扫描器触发的删除操作移除浏览器Cookie。
  • 这些攻击可远程实施,无需直接访问目标系统或利用软件漏洞。
  • 许多签名被发现匹配非恶意内容,如打包器头部、文本字符串或环境检查,表明其设计存在缺陷。
  • 研究结果强调了依赖简单、基于模式的签名所带来的风险,并呼吁改进杀毒软件中的检测机制。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。