#memory-forensics

共收录 8 条相关安全情报。

← 返回所有主题
👥 作者: Isaac Kofi Nti

本文提出了一种名为 EGAMA-RC 的风险校准证据门控自适应恶意软件分析框架,用于内存取证场景下的恶意软件分类与分流。传统机器学习恶意软件检测器在干净数据上准确率较高,但实际运营中的分流任务还需考虑不确定性、新颖性、鲁棒性、可解释性、延迟和审查成本等因素。EGAMA-RC 基于 SHAP 引导的特征细化,结合数据集特定细化、模型池评估、对抗性和开放家族测试、新颖性评分、解释条件证据以及运行时感知路由。低风险样本被自动接受,而高不确定性、高风险或潜在新颖样本会被路由至人工审查、升级或专门的新颖性处理流程。在三个恶意软件数据集上采用冻结多种子协议进行实验,选定的混合门控机制以 99.86% 的接受准确率和 0.136% 的误接受率接受了 93.12% 的合并样本。新颖性校准减少了过度保守的审查行为,同时保持了较低的不安全接受率。XGBoost 作为轻量级快速路径推理器,p50/p95 延迟分别为 0.0054/0.0059 毫秒每样本。实验结果证明,可靠的恶意软件分析需要风险校准路由、新颖性感知和受控的分析师审查,而不仅仅是分类精度。该研究面向机器学习安全研究人员、恶意软件检测工程师以及安全运营中心(SOC)分析师,尤其适用于内存取证和端点检测场景。

💡 推荐理由: 该框架将不确定性估计、新颖性检测与可解释的门控机制引入恶意软件分流,有助于减少误报和漏报,提升 SOC 对自动检测结果的信任度,并为延迟敏感场景提供低开销的决策路径。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Andrea Oliveri, Matteo Dell'Amico, Davide Balzarotti

内存取证在数字调查和事件响应中扮演关键角色,但传统方法高度依赖为少数主流操作系统手工定制的内核数据结构模型。由于各操作系统的内存表示方式差异大且常缺乏文档,这些模型无法泛化,针对闭源系统开发新模型需要大量逆向工程,耗时费力。近年来,物联网设备、智能家居和云主机等新型终端的激增,导致大量不受现有取证工具支持的操作系统出现,传统基于手工模型和规则的方法已难以为继。针对这一困境,本文提出一种与操作系统无关(OS-agnostic)的内存取证方法,旨在摆脱对具体OS模型的依赖,通过更通用的机制自动提取内存中的关键信息。论文的核心贡献在于设计了一套可跨系统工作的方案,有望显著降低新操作系统适配的工程成本,扩展取证工具的应用范围。由于目前仅有论文摘要,未提供具体技术细节,但该方法为内存取证领域提供了新的研究方向,对蓝队和数字取证从业人员具有参考价值。

💡 推荐理由: 内存取证是事件响应和恶意软件分析的关键技术,但现有工具对新兴OS支持滞后,本文提出的OS无关方法有望降低工具适配成本,扩大覆盖范围,对蓝队和安全分析者具有直接参考意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Min-Chieh Wu, Jui-An Chang, Yu-Sung Wu

该论文提出了一种名为 RAM-Weaver 的系统,旨在解决从内存转储中检索应用程序用户活动信息的传统难题。内存取证领域长期以来面临两大挑战:一是内存数据量庞大,二是应用程序内部的数据结构往往不透明且复杂,导致人工分析过程耗时且容易出错。RAM-Weaver 的核心思路是先从原始内存转储中蒸馏出关键信息,再借助大型语言模型(LLM)来理解这些不透明的数据结构,并支持用户以自然语言进行上下文交互式查询。论文指出,这一蒸馏过程可将数据量压缩最高达 99.9%,同时将信噪比提升近 37 dB,从而使得在资源受限的小型离线模型上运行成为可能;当与云端全规模模型配合使用时,RAM-Weaver 能够以极高的准确率检索用户活动数据。该研究的主要贡献在于:提出了一种结合 LLM 的自动化内存取证框架,显著降低了内存数据分析的复杂度和资源需求,并展示了从原始内存转储中提取高层语义用户活动的可行性。适合内存取证研究人员、恶意软件分析人员以及数字取证工程师阅读。

💡 推荐理由: 内存取证常因数据量大和结构复杂而效率低下,RAM-Weaver 利用 LLM 实现自动化上下文查询,可显著提升取证分析的速度和可访问性,对蓝队和数字取证人员具有实用价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jayasimha Nannapaneni, Sneha Sudhakaran

本文系统评估了Android内存取证的可行性——该技术可恢复从未写入磁盘的证据,如解密消息、会话凭证和应用程序的实时内部状态。现有取证工具依赖嵌入在libart.so(Android运行时库)中的调试符号来定位数据结构并解释其布局。然而,随着Google在最近几个版本中为加强安全而大幅剥离消费者手机二进制文件中的此类信息,实际设备(生产构建)与研究人员使用的开发构建(未剥离符号)之间的差异尚未被系统量化。本文提取了Pixel工厂镜像中Android 8至Android 15的二进制文件,测量了符号剥离的进展:静态符号从20495降为零,动态符号减少约60%,源文件引用完全消失。Android 15二进制中的一个压缩回退节恢复了数千个函数名,但未包含结构布局。通过源代码审查和Android 8与15的内存映射对比,发现堆空间、垃圾收集器基础设施和分配位图在结构上保持完整,可见变化仅限于命名和算术优化。在已root且完全剥离符号的Pixel 7上进行的实时验证表明,运行时入口点仍可通过动态符号表定位,且从版本匹配的开发构建中提取的结构偏移量在生产内存中解析为有效指针。结论:尽管安全加固大幅削弱了传统调试符号,但底层内存架构基本保留,取证仍可能通过其他方法(如动态符号表)进行,但需要适配不同版本。

💡 推荐理由: 为蓝队和取证分析师揭示了Android生产构建中安全加固对内存取证的具体影响,表明尽管符号被剥离,取证可能性并未完全消失,但需要版本感知的工具和方法。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hala Alia, Andrew Case, Irfan Ahmed

现代软件开发高度依赖来自公共仓库的第三方组件,这扩大了软件供应链攻击面。为了应对这一风险,美国联邦倡议推动了软件物料清单(SBOM)作为标准化机制,通过描述软件组件、依赖关系及其关联来提升透明度。然而,基于元数据或文件系统工件构建的SBOM无法捕获运行时加载和执行的组件,尤其是在Python等动态生态系统中。此外,通过插桩生成运行时SBOM需要提前部署监控并保持系统可观测,这在生产环境和事件响应场景中难以满足。相比之下,易失性内存为恢复运行中应用程序的实际运行时状态提供了可靠来源,无需事先插桩。本文提出了MEM-SBOM,首个直接从Python应用程序运行时状态生成SBOM的内存取证框架。它从解释器内部结构恢复模块、解析包版本、分析字节码以构建依赖图并识别易受攻击的函数。我们将MEM-SBOM实现为一套Volatility 3插件,并针对51个真实世界Python应用进行了评估。结果显示,它实现了100%的提取准确率,识别出Streamlit是唯一调用tornado依赖中易受攻击例程的应用,并恢复了现有SBOM工具遗漏的所有运行时包,提供了更准确的依赖图和更好的漏洞评估。这些能力使MEM-SBOM成为软件供应链安全和事件响应的实用基础,通过对系统上实际执行的内容提供取证可靠的运行时视图。

💡 推荐理由: 现有SBOM工具无法反映运行时真实依赖,导致安全评估盲区。MEM-SBOM利用内存取证技术,无需预先监控即可生成准确的运行时SBOM,为供应链安全审计和事件响应提供关键支撑。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Silvia Lucia Sanna, Massimo Palozzi, Leonardo Regano, Riccardo Lazzeretti, Giorgio Giacinto

Android恶意软件分析面临鲁棒分类和检测隐匿攻击的挑战。现代威胁采用代码混淆、动态加载、加壳甚至隐写技术来规避传统静态和动态特征检测,降低了基于签名的系统有效性,并削弱了依赖显式语义指标(如权限、API调用、控制流结构)的机器学习模型的可靠性。本文提出了一种名为\approachname的内存取证恶意软件检测框架,将分析视角从语义程序建模转向基于信号的结构表示。该方法将静态字节码和早期执行内存快照通过直接二进制到波形映射转换为音频波形,无需反汇编或特征工程,保留了低层结构模式。生成的信号使用手工设计的频谱描述符、卷积神经网络和基于transformer的嵌入进行处理。在CICMalDroid2020数据集和VirusTotal恶意软件上的实验表明,\approachname达到了98.0%的准确率,优于静态声纳化方法和当前最先进的技术。本研究为恶意软件分析提供了一种新颖的信号处理视角,展示了音频特征在识别恶意行为方面的潜力。

💡 推荐理由: 该研究将恶意软件分析转化为信号处理问题,规避了传统语义特征的局限性,为检测高度混淆或隐写恶意软件提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hala Ali, Andrew Case, Irfan Ahmed

Go语言因其生成静态链接、跨平台的可执行文件而日益受到恶意软件开发者的青睐,但这类二进制文件给传统分析技术带来了挑战。Go可执行文件嵌入了庞大的运行时和编译器生成的元数据,并采用激进优化,丢弃了函数参数和局部变量的类型信息。Go的设计进一步复杂化分析:字符串以指针-长度对表示而非空终止序列,使用调用者分配栈模型模糊参数边界,且程序状态分散于并发goroutine中。现有的静态分析和逆向工程工具虽提供针对Go的支持,但仅限于编译时产物,无法恢复仅存于内存的运行时执行状态和工件。为弥补这一空白,本文提出了首个面向Go二进制文件运行时分析的内存取证框架。通过解析Go内部结构,该框架重建类型和函数元数据,恢复堆分配和静态字符串,并区分应用程序级函数。通过ABI感知的逆向分析,从调用点推导执行路径和参数值。为捕获静态分析无法揭示的运行时状态,它分析goroutine栈以识别正在执行的函数并恢复其运行时参数值。所有能力已实现为Volatility 3插件,并针对近期事件中的恶意软件(如BRICKSTORM后门、Obscura勒索软件、Pantegana RAT)以及开源样本进行了评估。框架成功恢复了C2端点、持久化机制、加密密钥、勒索信和执行状态,包括公开威胁情报中缺失的关键运行时工件。

💡 推荐理由: 为蓝队提供了首个针对Go恶意软件的运行时内存取证能力,能恢复静态分析遗漏的运行时状态和关键工件,填补当前恶意软件分析的重要空白。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Omar Alrawi, Moses Ike, Matthew Pruett, Ranjita Pai Kasturi, Srimanta Barua, Taleb Hirani, Brennan Hill, Brendan Saltaformaggio

该论文提出了一种从网络攻击内存镜像中预测恶意软件能力的新方法。研究背景在于,传统恶意软件分析通常需要动态执行或静态反编译,而内存镜像中包含了恶意软件执行时的完整状态,但直接从中提取高级语义能力(如持久化、逃避检测、横向移动等)较为困难。作者设计了一个基于机器学习的框架,首先从内存镜像中提取底层特征(如API调用序列、内存操作模式、注册表修改等),然后通过特征工程和分类模型将这些特征映射到恶意软件的高阶能力标签(如C2通信、数据窃取、权限提升等)。实验使用了大量真实恶意软件样本和模拟攻击生成的内存镜像数据集,验证了模型能够以较高的准确率(>85%)预测恶意软件的能力类别。该方法有助于安全分析师在无需运行样本的情况下快速评估恶意软件的威胁等级,提升应急响应效率。主要贡献包括:1)定义了从内存镜像到恶意软件能力的映射框架;2)公开了标注数据集;3)实验证明了预测的有效性。

💡 推荐理由: 该研究为恶意软件分析提供了一种前置能力评估手段,可帮助蓝队在不执行恶意样本的情况下快速判断其威胁,提升响应速度。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)