【24h】

シンボリック実行を利用したIOC変換

机译:使用符号执行的IOC转换

获取原文
获取原文并翻译 | 示例

摘要

Entity Matching は特定のパターンをデータから見つけ出す技術であり,侵入検知やアンチウィルスなどで応用される.本研究は,記述の自由度が高いプログラムとして表現されたEntity Matching 用のシグネチャ(EM シグネチャ) を,多くのソフトウェア・機器が対応している静的なEM シグネチャに自動変換する手法を提案する.鍵となるアイデアはシンボリック実行を利用することにある.この研究ではシグネチャのフォーマット変換をプログラムのパス探索問題に置き換え,プログラムが検知と判断する箇所に到達するためのパス制約をシンボリック実行を用いて算出し,その制約をEM シグネチャへと変換する.ユースケースとして,Python で書かれたCuckoo Sandbox のシグネチャをOpenIOC 形式に変換する.実験では変換前と変換後の検知結果が同等であることを示す.
机译:实体匹配是一种用于从数据中查找特定模式的技术,并应用于入侵检测和反意愿扫描。在这项研究中,用于实体匹配的\ r \ n签名(EM签名)以具有高度描述自由度的程序表示,会自动转换为许多软件/设备支持的静态EM签名。我们提出了n变换的方法。关键思想是使用符号执行。在这项研究中,我们用程序路径搜索问题替换了签名的格式转换,计算路径约束以达到程序判断为检测的\ r \ n点,并使用符号执行来计算约束。 \ R \ n转换为EM签名。作为一个用例,用Python编写的Cuckoo Sandbox的签名将转换为OpenIOC格式。实验表明,转换前后的检测结果相当。

著录项

相似文献

  • 外文文献
  • 中文文献
  • 专利
获取原文

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号