
Uma Solução para Detecção de Comandos Obfuscados Multiplataforma apresentada no CIS2019 China. 动静态Bash/CMD/PowerShell命令混淆检测框架 - CIS 2019大会
Ofuscação de Linha de Comando (CLOB) provou ser um fator não negligenciável em malwares sem arquivo ou agentes maliciosos que "vivem da terra". Com dezenas de ferramentas de ofuscação vistas na natureza, poucas contramedidas adequadas podem ser encontradas. Nesta palestra, apresentamos o Flerken, uma abordagem de detecção de ofuscação que funciona tanto para comandos Windows (Powershell e CMD) quanto Linux (Bash). Até onde sabemos, o Flerken é a primeira solução que suporta detecção de ofuscação multiplataforma.
Esta palestra primeiro compartilha algumas observações chave sobre CLOB, como seus vetores de ataque e estratégias de análise. Em seguida, fornecemos um design detalhado do Flerken. A descrição é dividida em duas partes, nomeadamente Kindle (para Windows) e Octopus (para Linux). Respectivamente, mostraremos como a legibilidade humana pode servir como uma característica estatística eficaz contra ofuscação PS/CMD, e como a análise sintática dinâmica pode ser adotada para eliminar falsos positivos/negativos contra CLOB Bash. A eficácia do Flerken é avaliada através de amostras representativas de comandos brancos/pretos e experimentos de desempenho.
Aqui, destacamos as propriedades funcionais que o Flerken basicamente satisfaz da seguinte forma:
• Escalabilidade. O Flerken suporta detecção de ofuscação multiplataforma. Além disso, o Flerken pode ajudar a alcançar a bolha de ofuscação em tempo real em sistemas EDR de servidores (com uma escala na ordem de milhões).
• Precisão. O Flerken é adequado para distinguir corretamente a maioria das ofuscações de comandos Windows/Linux. Portanto, o Flerken pode ser adotado por empresas em muitas investigações de segurança de endpoints de servidores.
• Disponibilidade. O Flerken agora está acessível através de sua página web oficial. Tudo o que você precisa fazer é colar a string de comando e testar o que deseja analisar. Nenhum formato específico de arquivo de entrada é necessário. Também disponibilizamos o Flerken como código aberto no Github para que você possa construir seu próprio detector sob demanda.
Por favor, confira nossa outra branch web-demo.
Se você tiver alguma dúvida ou feedback sobre o Flerken, por favor crie uma issue e escolha um rótulo adequado para ela. Resolveremos o mais rápido possível.
Por favor, veja nosso CHANGELOG.md
Gostaríamos de agradecer a todos os contribuidores deste projeto de pesquisa e a todos os membros do Tencent Blade Team. Além disso, gostaríamos de agradecer aos pesquisadores de segurança Daniel Bohannon e Andrew LeFevre por seus valiosos feedbacks e discussões.
O Flerken é distribuído sob a licença Apache 2.0.