#denial-of-analysis

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Evgenios Gkritsis, Constantinos Patsakis, George Stergiopoulos

恶意软件分析系统(包括动态分析沙箱和数字取证与事件响应平台)依赖遥测管道(由收集代理、序列化器和数据库后端组成)来捕获程序行为并呈现给分析人员。本文揭示这些数据处理组件本身构成可利用的攻击面,攻击者无需禁用传感器或获取高权限即可触发“分析拒绝”(Denial-of-Analysis, DoA)状态。作者提出了一类新的漏洞——遥测复杂度攻击(Telemetry Complexity Attacks, TCAs),利用无界收集机制与有界处理能力之间的不匹配。攻击方法通过递归生成子进程,产生深度嵌套、体积超大的对象,压垮序列化(如JSON/BSON)的深度和大小限制、存储边界以及可视化层。攻击效果因产品而异,包括行为报告被截断或缺失、数据库插入被拒绝、序列化触发递归和大小错误、仪表盘无响应,某些情况下恶意代码被正常执行但未被记录或呈现给分析人员。作者对18个商业和开源恶意软件分析平台及EDR解决方案进行了评估,其中7个产品在遥测管道的不同阶段失败;已分配两个CVE编号(CVE-61301和CVE-61303),一个待定,一个归属底层库,其他产品已发布补丁或配置变更。论文讨论了根本原因,并提出了缓解策略,以防止由对抗性遥测触发的DoA攻击。本文适合沙箱和EDR产品开发者、安全运营人员以及从事恶意软件分析的研究者阅读。

💡 推荐理由: 恶意软件分析沙箱和EDR是防御体系的核心组件。若攻击者能通过构造特定遥测数据使其失效,可导致恶意行为无法被捕获和分析,严重削弱组织检测与响应能力,且此类攻击无需高权限,隐蔽性强。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)