
Une solution pour la détection de commandes obscurcies multiplateforme présentée à CIS2019 Chine. 动静态Bash/CMD/PowerShell命令混淆检测框架 - CIS 2019大会
L'obfuscation de ligne de commande (CLOB) s'est avérée être un facteur non négligeable dans les logiciels malveillants sans fichier ou les acteurs malveillants qui « vivent sur le terrain ». Alors que des dizaines d'outils d'obfuscation sont observés dans la nature, peu de contre-mesures appropriées peuvent être trouvées. Dans cet exposé, nous présentons Flerken, une approche de détection d'obfuscation qui fonctionne à la fois pour les commandes Windows (Powershell et CMD) et Linux (Bash). À notre connaissance, Flerken est la première solution prenant en charge la détection d'obfuscation multiplateforme.
Cet exposé partage d'abord quelques observations clés sur le CLOB, telles que ses vecteurs d'attaque et ses stratégies d'analyse. Ensuite, nous donnons une conception détaillée de Flerken. La description est divisée en deux parties, à savoir Kindle (pour Windows) et Octopus (pour Linux). Respectivement, nous montrerons comment la lisibilité humaine peut servir de caractéristique statistique efficace contre l'obfuscation PS/CMD, et comment l'analyse syntaxique dynamique peut être adoptée pour éliminer les faux positifs/négatifs contre le CLOB Bash. L'efficacité de Flerken est évaluée via des échantillons de commandes noires/blanches représentatives et des expériences de performance.
Nous soulignons ici les propriétés fonctionnelles que Flerken satisfait fondamentalement comme suit :
• Scalabilité. Flerken prend en charge la détection d'obfuscation multiplateforme. De plus, Flerken peut aider à réaliser un bullage d'obfuscation en temps réel dans les systèmes EDR serveur (avec une échelle de l'ordre de millions).
• Précision. Flerken est capable de distinguer correctement la plupart des obfuscations de commandes Windows/Linux. Par conséquent, Flerken peut être adopté par les entreprises dans de nombreuses enquêtes de sécurité sur les points de terminaison serveur.
• Disponibilité. Flerken est désormais accessible via sa page Web officielle. Tout ce que vous avez à faire est de coller la chaîne de commande et de tester ce que vous souhaitez analyser. Aucun format de fichier d'entrée spécifique n'est requis. Nous avons également open-sourcé Flerken sur Github afin que vous puissiez construire votre propre détecteur à la demande.
Veuillez consulter notre autre branche web-demo.
Si vous avez des questions ou des commentaires sur Flerken, veuillez créer une issue et choisir un label approprié. Nous la résoudrons dès que possible.
Veuillez consulter notre CHANGELOG.md
Nous tenons à remercier tous les contributeurs à ce projet de recherche et tous les membres de Tencent Blade Team. De plus, nous tenons à remercier les chercheurs en sécurité Daniel Bohannon et Andrew LeFevre pour leurs précieux commentaires et discussions.
Flerken est publié sous la licence Apache 2.0.