
Мощный и гибкий инструмент для применения активных атак для нарушения работы стегомаля.
За последние 10 лет многие группы угроз использовали стеговредоносы или другие методы на основе стеганографии для атак на организации из всех секторов и во всех регионах мира. Некоторые примеры: APT15/Vixen Panda, APT23/Tropic Trooper, APT29/Cozy Bear, APT32/OceanLotus, APT34/OilRig, APT37/ScarCruft, APT38/Lazarus Group, Duqu Group, Turla, Vawtrack, Powload, Lokibot, Ursnif, IceID и т.д.
Наши исследования (см. APTs/) показывают, что большинство групп используют очень простые методы (по крайней мере, с академической точки зрения) и известные инструменты для обхода периметральных защит, хотя более продвинутые группы также применяют стеганографию для сокрытия C&C-коммуникаций и эксфильтрации данных. Мы утверждаем, что это отсутствие сложности связано не с недостатком знаний в стеганографии (некоторые APT, такие как Turla, уже экспериментировали с продвинутыми алгоритмами), а просто с тем, что организации не способны защитить себя даже от самых простых стеганографических методов.
По этой причине мы создали stegoWiper — инструмент для слепого нарушения работы любого стеговредоноса на основе изображений, атакуя самое слабое место всех стеганографических алгоритмов: их устойчивость. Мы проверили, что он способен нарушать работу всех современных стеганографических методов и инструментов (Invoke-PSImage, F5, Steghide, openstego, ...), а также самых передовых алгоритмов, описанных в академической литературе, основанных на матричном шифровании, мокрых бумагах и т.д. (например, Hill, J-Uniward, Hugo). Фактически, чем сложнее стеганографический метод, тем больше нарушений вызывает stegoWiper.
Более того, наша активная атака позволяет нарушить работу любой стеганографической полезной нагрузки во всех изображениях, которыми обменивается организация, с помощью веб-прокси-сервиса ICAP (Internet Content Adaptation Protocol) (см. c-icap/), в реальном времени и без необходимости предварительно определять, содержат ли изображения скрытые данные.
stegoWiper v0.1 - Cleans stego information from image files
(png, jpg, gif, bmp, svg)
Usage: ${myself} [-hvc <comment>] <input file> <output file>
Options:
-h Show this message and exit
-v Verbose mode
-c <comment> Add <comment> to output image file
stegowiper.sh -c "stegoWiped" ursnif.png ursnif_clean.png
Каталог examples/ содержит несколько базовых изображений, которые использовались для сокрытия секретной информации с помощью различных стеганографических алгоритмов, а также результаты их очистки с помощью stegoWiper.
stegoWiper удаляет все комментарии метаданных из входного файла, а также добавляет некоторый незаметный шум к изображению (неважно, содержит ли оно скрытую полезную нагрузку или нет). Если изображение содержит стеганографическую полезную нагрузку, этот случайный шум изменяет её, так что при попытке извлечения она либо не удастся, либо будет повреждена, и стеговредонос не сможет выполниться.
Мы протестировали несколько видов (Uniform, Poisson, Laplacian, Impulsive, Multiplicative) и уровней шума, и лучшим с точки зрения нарушения полезной нагрузки и уменьшения влияния на входное изображение оказался гауссовский шум (см. tests/ для сводки наших экспериментов). Также стоит отметить, что, поскольку шум случайный и распределён по всему изображению, злоумышленники не могут знать, как его избежать. Это важно, потому что другие авторы предлагали детерминированные изменения (например, очистка младшего значащего бита всех пикселей), которые злоумышленники могут легко обойти (например, просто используя второй младший значащий бит).
Этот проект разработан доктором Альфонсо Муньосом и доктором Мануэлем Уруэньей. Код выпущен под лицензией GNU General Public License v3.