#malware analysis

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Jonathan Fuller 0001, Ranjita Pai Kasturi, Amit Kumar Sikder, Haichuan Xu, Berat Arik, Vivek Verma, Ehsan Asdar, Brendan Saltaformaggio

本文提出 C3PO 管道,用于大规模、隐蔽地监控僵尸网络命令与控制(C&C)服务器。现代恶意软件日益采用标准化且过度授权的协议(如 HTTP、DNS、SMTP 等),这些协议在僵尸程序中往往赋予不必要的权限,从而暴露了攻击者 C&C 服务器的访问接口。作者设计并实现了自动化技术,首先检测恶意软件样本中是否包含过度授权的协议(即僵尸程序拥有比正常客户端更多的权限,如直接读写 C&C 数据库的能力),然后利用这些协议的特权信息构造可用的渗透向量,以伪造合法僵尸身份向 C&C 服务器发送监控请求,从而实现隐蔽的数据收集。通过对自 2006 年以来捕获的 200,000 个恶意软件样本进行实证分析,发现 62,202 个(约三分之一)样本存在过度授权行为,并识别出 443,905 种潜在的 C&C 监控能力。趋势分析表明,过度授权协议的使用在过去 15 年间持续增长,说明该弱点具有普遍性和持久性。C3PO 管道包含四个阶段:协议识别、渗透向量提取、监控能力评估和隐蔽监控部署。实验评估了不同协议类型(如 HTTP、HTTPS、SMTP、DNS 等)的渗透成功率,结果显示 HTTPS 和 SMTP 的伪装效果最佳。该研究证明,过度授权协议弱点为防御者提供了一种可扩展、低风险的 C&C 监控方法,是僵尸网络干扰和取缔的基础使能技术。适合安全分析人员、威胁情报团队及研究机构阅读。

💡 推荐理由: 该研究提供了一种隐蔽、可扩展的 C&C 监控方法,能够在不触发攻击者警觉的情况下收集准确情报,直接提升蓝队对僵尸网络的态势感知能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Zhiyong Sui, Lamine Noureddine, Mst Eshita Khatun, Sideeq Bello, Justin Woodring, Aisha Ali-Gombe

该论文提出了一种利用大语言模型(LLM)自动生成YARA规则的方法,以绕过沙箱环境中的恶意软件逃逸检测。现代恶意软件常使用环境检查(如检测虚拟机、调试器)来规避自动分析,而现有技术依赖人工逆向工程每种逃逸机制来编写绕过规则,难以跟上快速演变的逃逸技术。作者提出了ABLE系统,通过分析因潜在逃逸行为而终止的恶意软件执行轨迹,采用多种推理策略(如少样本学习、思维链)生成针对性的绕过规则。为解决LLM输出中的语法错误并提高规则有效性,引入了自动消毒流水线和反馈驱动的迭代优化。在334个真实恶意软件样本上对四个开源LLM进行测试,ABLE实现了79%的绕过成功率,其中迭代优化贡献了29.5%的成功案例。与现有分析平台相比,ABLE能多识别47%的恶意软件家族分类,并揭示先前隐藏的恶意行为。该研究展示了LLM在对抗性安全场景中的应用潜力,为自动生成沙箱逃逸规则提供了可扩展的解决方案,适合恶意软件分析师和沙箱开发者阅读。

💡 推荐理由: 提供了一种自动化生成沙箱逃逸绕过规则的方法,显著降低人工逆向成本,提升恶意软件分析覆盖率。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)