
Una soluzione per il rilevamento di comandi offuscati cross-platform presentata al CIS2019 China. 动静态Bash/CMD/PowerShell命令混淆检测框架 - CIS 2019大会
Command Line Obfuscation (CLOB) si è dimostrato essere un fattore non trascurabile nei malware fileless o negli attori malintenzionati che "vivono della terra". Con decine di strumenti di offuscamento osservati in natura, al contrario si possono trovare poche contromisure adeguate. In questo talk, presentiamo Flerken, un approccio di rilevamento dell'offuscamento che funziona sia per i comandi Windows (Powershell e CMD) che Linux (Bash). A nostra conoscenza, Flerken è la prima soluzione che supporta la funzionalità di rilevamento dell'offuscamento cross-platform.
Questo talk condivide innanzitutto alcune osservazioni chiave su CLOB come i suoi vettori di attacco e le strategie di analisi. Poi forniamo una progettazione dettagliata di Flerken. La descrizione è suddivisa in due parti, ovvero Kindle (per Windows) e Octopus (per Linux). Rispettivamente, mostreremo come la leggibilità umana possa fungere da efficace caratteristica statistica contro l'offuscamento PS/CMD, e come l'analisi sintattica dinamica possa essere adottata per eliminare falsi positivi/negativi contro CLOB Bash. L'efficacia di Flerken viene valutata tramite campioni di comandi rappresentativi black/white ed esperimenti sulle prestazioni.
Qui di seguito, evidenziamo le proprietà funzionali che Flerken soddisfa fondamentalmente:
• Scalabilità. Flerken supporta il rilevamento dell'offuscamento cross-platform. Inoltre, Flerken può aiutare a realizzare il bubbling in tempo reale dell'offuscamento nei sistemi EDR server (con una scala dell'ordine di milioni).
• Precisione. Flerken è in grado di distinguere correttamente la maggior parte degli offuscamenti dei comandi Windows/Linux. Pertanto, Flerken può essere adottato dalle aziende in molte indagini di sicurezza degli endpoint server.
• Disponibilità. Flerken è ora accessibile tramite la sua pagina web ufficiale. Tutto ciò che devi fare è incollare la stringa di comando e testare ciò che vuoi analizzare. Non è richiesto alcun formato di file di input specifico. Abbiamo anche reso open source Flerken su Github in modo che tu possa costruire il tuo rilevatore su richiesta.
Per favore, controlla il nostro altro branch web-demo.
Se hai domande o feedback su Flerken. Per favore, crea un issue e scegli un'etichetta appropriata. Lo risolveremo il prima possibile.
Per favore, consulta il nostro CHANGELOG.md
Vorremmo ringraziare tutti i contributori a questo progetto di ricerca e tutti i membri del Tencent Blade Team. Inoltre, vorremmo ringraziare i ricercatori di sicurezza Daniel Bohannon e Andrew LeFevre per il loro prezioso feedback e discussione.
Flerken è rilasciato sotto licenza Apache 2.0.