PlatPal:利用平台多样性检测恶意文档

作者:

孟旭和泰索·金,乔治亚理工学院

摘要:

由于Adobe Reader的持续开发,恶意文档(maldoc)检测已成为一个紧迫的问题。尽管已经提出了许多解决方案,但最近的工作强调了一些常见的缺陷,例如语法混淆和分类器规避攻击。

为此,我们提出了一种新的maldoc检测视角:平台多样性。特别是,我们确定了操作系统设计和实现中可能导致攻击下行为差异的八个因素,从系统调用语义(更明显)到堆对象元数据结构(更微妙),并进一步展示了它们如何阻止攻击者发现错误、利用错误或执行恶意活动。

我们进一步原型P纬度P(P)美国铝业公司系统地获取平台多样性。P(P)拉丁美洲P(P)美国铝业公司钩住Adobe Reader以跟踪内部PDF处理,并使用沙盒执行来捕获maldoc对主机系统的影响。比较不同平台上的执行跟踪,maldoc检测基于以下观察结果:良性文档跨平台的行为相同,而maldoc在攻击期间的行为不同。评估表明P拉丁美洲P(P)美国铝业公司在良性样本中不会发出错误警报,检测恶意样本中的各种行为差异,是一种可扩展且实用的解决方案。

开放存取媒体

USENIX致力于开放访问我们活动上展示的研究。活动开始后,所有人都可以免费获得论文和会议记录。活动结束后发布的任何视频、音频和/或幻灯片也免费向所有人开放。支持USENIX以及我们对开放存取的承诺。

BibTeX公司
@进行中{203882,
author={Meng Xu和Taesoo Kim},
title={{PlatPal}:使用平台多样性检测恶意文档},
booktitle={第26届USENIX安全研讨会(USENIX-Security 17)},
年份={2017年},
isbn={978-1-931971-40-9},
地址={温哥华,不列颠哥伦比亚},
页码={271--287},
网址={https://www.usenix.org/conference/usenixsecurity17/technical-sessions/presentation/xu-meng},
publisher={USENIX协会},
月=八月
}

演示文稿视频