推荐 9.5
Conf: 50%
本文针对 Windows 恶意软件中利用系统原生二进制文件(Living-Off-The-Land, LotL)的规避技术进行了首次大规模系统化研究。随着检测算法日益复杂,恶意软件作者采用了同样复杂的规避机制,而 LotL 技术被认为是其中主要手段之一,它通过滥用系统中已存在的合法程序执行恶意行为,从而降低被检测的风险。作者收集了多个恶意软件数据集,总计包含 31,805,549 个样本,系统分析了这些原生系统二进制文件在恶意软件中的使用普遍性。结果显示,LotL 技术的平均使用率约为 9.41%,且在高级持续性威胁(APT)样本中尤为突出,使用率达到 26.26%,是普通商品恶意软件的两倍以上。为了进一步说明 LotL 技术的规避潜力,研究在本地沙箱环境中,针对多个已完全修补的 Windows 系统测试了 LotL 技术的使用情况,并证明 10 款主流防病毒产品普遍存在检测盲区。该研究首次以大规模数据量化了 LotL 技术的流行程度,揭示了现有安全产品在该类攻击面前的不足,为蓝队和安全研究人员理解、检测及防御 LotL 相关攻击提供了重要的实证基础。论文特别适合恶意软件分析师、入侵检测工程师以及安全产品研发人员阅读,用于评估和提升对无文件攻击和系统可信工具滥用的检测能力。
💡 推荐理由: LotL 技术是当前高级攻击中的关键规避手段,本研究首次以千万级样本量化其流行度,并实测主流杀软存在通用检测缺口,对蓝队完善检测和防御策略有直接借鉴意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)