#memory-forensics

共收录 6 条相关安全情报。

← 返回所有主题
👥 作者: Jayasimha Nannapaneni, Sneha Sudhakaran

本文系统评估了Android内存取证的可行性——该技术可恢复从未写入磁盘的证据,如解密消息、会话凭证和应用程序的实时内部状态。现有取证工具依赖嵌入在libart.so(Android运行时库)中的调试符号来定位数据结构并解释其布局。然而,随着Google在最近几个版本中为加强安全而大幅剥离消费者手机二进制文件中的此类信息,实际设备(生产构建)与研究人员使用的开发构建(未剥离符号)之间的差异尚未被系统量化。本文提取了Pixel工厂镜像中Android 8至Android 15的二进制文件,测量了符号剥离的进展:静态符号从20495降为零,动态符号减少约60%,源文件引用完全消失。Android 15二进制中的一个压缩回退节恢复了数千个函数名,但未包含结构布局。通过源代码审查和Android 8与15的内存映射对比,发现堆空间、垃圾收集器基础设施和分配位图在结构上保持完整,可见变化仅限于命名和算术优化。在已root且完全剥离符号的Pixel 7上进行的实时验证表明,运行时入口点仍可通过动态符号表定位,且从版本匹配的开发构建中提取的结构偏移量在生产内存中解析为有效指针。结论:尽管安全加固大幅削弱了传统调试符号,但底层内存架构基本保留,取证仍可能通过其他方法(如动态符号表)进行,但需要适配不同版本。

💡 推荐理由: 为蓝队和取证分析师揭示了Android生产构建中安全加固对内存取证的具体影响,表明尽管符号被剥离,取证可能性并未完全消失,但需要版本感知的工具和方法。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hala Alia, Andrew Case, Irfan Ahmed

现代软件开发高度依赖来自公共仓库的第三方组件,这扩大了软件供应链攻击面。为了应对这一风险,美国联邦倡议推动了软件物料清单(SBOM)作为标准化机制,通过描述软件组件、依赖关系及其关联来提升透明度。然而,基于元数据或文件系统工件构建的SBOM无法捕获运行时加载和执行的组件,尤其是在Python等动态生态系统中。此外,通过插桩生成运行时SBOM需要提前部署监控并保持系统可观测,这在生产环境和事件响应场景中难以满足。相比之下,易失性内存为恢复运行中应用程序的实际运行时状态提供了可靠来源,无需事先插桩。本文提出了MEM-SBOM,首个直接从Python应用程序运行时状态生成SBOM的内存取证框架。它从解释器内部结构恢复模块、解析包版本、分析字节码以构建依赖图并识别易受攻击的函数。我们将MEM-SBOM实现为一套Volatility 3插件,并针对51个真实世界Python应用进行了评估。结果显示,它实现了100%的提取准确率,识别出Streamlit是唯一调用tornado依赖中易受攻击例程的应用,并恢复了现有SBOM工具遗漏的所有运行时包,提供了更准确的依赖图和更好的漏洞评估。这些能力使MEM-SBOM成为软件供应链安全和事件响应的实用基础,通过对系统上实际执行的内容提供取证可靠的运行时视图。

💡 推荐理由: 现有SBOM工具无法反映运行时真实依赖,导致安全评估盲区。MEM-SBOM利用内存取证技术,无需预先监控即可生成准确的运行时SBOM,为供应链安全审计和事件响应提供关键支撑。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Silvia Lucia Sanna, Massimo Palozzi, Leonardo Regano, Riccardo Lazzeretti, Giorgio Giacinto

Android恶意软件分析面临鲁棒分类和检测隐匿攻击的挑战。现代威胁采用代码混淆、动态加载、加壳甚至隐写技术来规避传统静态和动态特征检测,降低了基于签名的系统有效性,并削弱了依赖显式语义指标(如权限、API调用、控制流结构)的机器学习模型的可靠性。本文提出了一种名为\approachname的内存取证恶意软件检测框架,将分析视角从语义程序建模转向基于信号的结构表示。该方法将静态字节码和早期执行内存快照通过直接二进制到波形映射转换为音频波形,无需反汇编或特征工程,保留了低层结构模式。生成的信号使用手工设计的频谱描述符、卷积神经网络和基于transformer的嵌入进行处理。在CICMalDroid2020数据集和VirusTotal恶意软件上的实验表明,\approachname达到了98.0%的准确率,优于静态声纳化方法和当前最先进的技术。本研究为恶意软件分析提供了一种新颖的信号处理视角,展示了音频特征在识别恶意行为方面的潜力。

💡 推荐理由: 该研究将恶意软件分析转化为信号处理问题,规避了传统语义特征的局限性,为检测高度混淆或隐写恶意软件提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hala Ali, Andrew Case, Irfan Ahmed

Go语言因其生成静态链接、跨平台的可执行文件而日益受到恶意软件开发者的青睐,但这类二进制文件给传统分析技术带来了挑战。Go可执行文件嵌入了庞大的运行时和编译器生成的元数据,并采用激进优化,丢弃了函数参数和局部变量的类型信息。Go的设计进一步复杂化分析:字符串以指针-长度对表示而非空终止序列,使用调用者分配栈模型模糊参数边界,且程序状态分散于并发goroutine中。现有的静态分析和逆向工程工具虽提供针对Go的支持,但仅限于编译时产物,无法恢复仅存于内存的运行时执行状态和工件。为弥补这一空白,本文提出了首个面向Go二进制文件运行时分析的内存取证框架。通过解析Go内部结构,该框架重建类型和函数元数据,恢复堆分配和静态字符串,并区分应用程序级函数。通过ABI感知的逆向分析,从调用点推导执行路径和参数值。为捕获静态分析无法揭示的运行时状态,它分析goroutine栈以识别正在执行的函数并恢复其运行时参数值。所有能力已实现为Volatility 3插件,并针对近期事件中的恶意软件(如BRICKSTORM后门、Obscura勒索软件、Pantegana RAT)以及开源样本进行了评估。框架成功恢复了C2端点、持久化机制、加密密钥、勒索信和执行状态,包括公开威胁情报中缺失的关键运行时工件。

💡 推荐理由: 为蓝队提供了首个针对Go恶意软件的运行时内存取证能力,能恢复静态分析遗漏的运行时状态和关键工件,填补当前恶意软件分析的重要空白。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Omar Alrawi, Moses Ike, Matthew Pruett, Ranjita Pai Kasturi, Srimanta Barua, Taleb Hirani, Brennan Hill, Brendan Saltaformaggio

该论文提出了一种从网络攻击内存镜像中预测恶意软件能力的新方法。研究背景在于,传统恶意软件分析通常需要动态执行或静态反编译,而内存镜像中包含了恶意软件执行时的完整状态,但直接从中提取高级语义能力(如持久化、逃避检测、横向移动等)较为困难。作者设计了一个基于机器学习的框架,首先从内存镜像中提取底层特征(如API调用序列、内存操作模式、注册表修改等),然后通过特征工程和分类模型将这些特征映射到恶意软件的高阶能力标签(如C2通信、数据窃取、权限提升等)。实验使用了大量真实恶意软件样本和模拟攻击生成的内存镜像数据集,验证了模型能够以较高的准确率(>85%)预测恶意软件的能力类别。该方法有助于安全分析师在无需运行样本的情况下快速评估恶意软件的威胁等级,提升应急响应效率。主要贡献包括:1)定义了从内存镜像到恶意软件能力的映射框架;2)公开了标注数据集;3)实验证明了预测的有效性。

💡 推荐理由: 该研究为恶意软件分析提供了一种前置能力评估手段,可帮助蓝队在不执行恶意样本的情况下快速判断其威胁,提升响应速度。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 14.5
Conf: 50%
👥 作者: Andrea Oliveri, Matteo Dell'Amico, Davide Balzarotti

该论文提出了一种操作系统无关的内存取证方法,以解决现有取证工具因依赖特定操作系统的内核数据结构模型而无法推广到多种系统(如IoT设备、智能家居、云虚拟机)的问题。作者引入“OS无关内存取证”概念,通过利用数据结构的拓扑约束(如指针关系、大小等),自动识别内存中的不同数据结构类型,而无需了解底层操作系统的内部细节。方法支持两种操作模式:第一种基于预置种子(如已知的进程名或IP地址),从种子出发遍历恢复相关取证信息(如进程列表、网络连接等),实验表明即使单个种子也能从14种不同OS的内存转储中恢复主要数据结构;第二种模式无需种子,通过启发式算法对内存中的数据结构进行排序,优先呈现最可能包含取证信息的结构。论文在14个不同操作系统上验证了方法的有效性,证明其能自动识别取证相关的结构化信息,显著降低了对手动建模和逆向工程的依赖。该研究为内存取证领域提供了一种可扩展、跨平台的解决方案,尤其适用于新兴操作系统和封闭源码系统。

💡 推荐理由: 提出了一种不依赖操作系统内核知识的内存取证方法,解决了现有工具难以覆盖多样化OS(如IoT、嵌入式系统)的痛点,显著提升了取证分析的通用性和自动化水平。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)