基于AST的网页木马解混淆技术*
2015-11-02项家齐王轶骏薛质
信息安全与通信保密 2015年4期
关键词:系统
项家齐, 王轶骏, 薛质
(上海交通大学信息安全工程学院,上海200240)
0 引言
网页木马是最近几年非常流行的一种恶意代码分发的形式,它通常被用作一种自动向受害者植入恶意程序的手段。网页木马一般是由一段或者一系列互相有链接关系的恶意的HTML片段以及恶意脚本所构成,它通常位于正常网页之中。当客户端访问该网页时,会同时加载和渲染网页木马所嵌入的代码,导致浏览器本身以及相关的插件中的漏洞被利用,从而可以隐蔽地下载恶意程序并进行安装、执行。国外一般称这种类型的攻击方式为drive-by-download attack[1],即“下载驱动型攻击”。
近年来网页木马也不断进化,从最初的不成体系的特征明显的单一攻击代码,转而形成了一系列复杂的、具有良好可扩展性的恶意代码框架[2],这类框架被称之为exploit kit,即“漏洞利用工具包”。这些工具包提供了对多种的恶意代码的支持,其不仅引入了多种多样的躲避和反制检测的机制,同时还兼具有自动化的部署和攻击支持,并且生成的也不再是针对单一漏洞或者某一特定软件进行攻击的代码,而是多种恶意代码的复合代码。这一系列的特性使得攻击者所需要达到的技术门槛大大降低,而其危害程度则大大增加。面对这种网页木马进化的趋势,检测和防御方也有必要对网页木马的样本的代码特征进行抓取和分析,以了解其流行态势和新近的躲避和反制检测的机制。
本文主要关注网页木马……
登录APP查看全文
