Küsimus:
Kust leida hea valepositiivse potentsiaaliga healoomulisi proove?
NirIzr
2016-09-04 15:22:01 UTC
view on stackexchange narkive permalink

Pahavara tuvastamise algoritmide otsimisel ja arendamisel on sageli vaja nii pahatahtlike kui ka healoomuliste proovide suurt valimikomplekti. Nii masinõpe kui ka sarnased automatiseeritud tehnikad, aga ka käsitsi või osaliselt käsitsi allkirja genereerimine, nõuavad sageli head ja mitmekesist näidet healoomulistest näidistest, mida tavaliselt ekslikult peetakse pahatahtlikeks.

Neid valime analüüsitakse tavaliselt automaatselt ja anti seejärel pöördinsenerile nimetatud pahavara tuvastamise algoritmi edasiseks kontrollimiseks, analüüsimiseks ja täiustamiseks.

Kuigi pahatahtlike proovide leidmist arutatakse sageli (vt mitu küsimust), arutelu healoomuliste prooviallikate üle näib puudu.

Mis on head healoomuliste proovide hoidlad / kanalid, eelistatavalt potentsiaalsetele / sagedastele valepositiivsetele proovidele? Samuti on teretulnud muud allikad või "tagasituleku meetodid" (kraapimine)!

Kolm vastused:
Nordwald
2016-09-05 11:37:31 UTC
view on stackexchange narkive permalink

Pahatahtlikud proovid

Minu lemmikallikas pahatahtlike proovide jaoks on andmebaas, mille koostasin ise, tõmmates regulaarselt VirusSign pakutavaid tasuta näiteid. Palun ärge nõudke, et need proovid registreerimist nõuaksid, kuid kaasas on tüübi märkimisega aruanded.

Pahatahtlike proovide jaoks ei pruugi olla paremat arhiivi kui VirusTotal. Kui te ei pääse sinna (luure) juurdepääsuks, võite siiski proovida avatud alternatiive, näiteks avatud pahavara.

Üldiselt on hea nimekiri pahatahtlike proovide leidmiseks kohtadest siin: LENNY ZELTSER

Healoomulised proovid

Mis puutub healoomulistesse proovidesse, siis pakun välja healoomuliste käivitatavate failide eraldamise värsketest OS-i installidest. Saate lihtsalt installida sihtmärgi virtuaalsesse masinasse ja hankida skripti nende ekstraktimiseks.

Teine allikas on selliste saitide indekseerimine nagu PortableFreeware. Veenduge, et kontrolliksite, kas käivitatavad failid on sellisel viisil kogutud, et teie keskkonnas töötada.

Võimalikud valepositiivsed tulemused

Enamik pahavaraarhiive märgistab oma proovid erinevate antide pakutava tuvastamissuhte ja siltide põhjal. -tarkvara tooted (nt VirusTotal). Eeldades, et väga madala avastamissuhtega proovid ja üldised märgised on valepositiivsed, on ilmselt parim viis siia minna. Samuti võivad HoneyPots ist kogutud andmed anda suhteliselt kõrgemad valepositiivsed protsendid.

Kasutasin sageli Sysinternals Suite sisalduvaid käivitatavaid faile omamoodi valepositiivsed ”. Need on healoomulised kahendfailid, mis kasutavad süsteemi sisemiste andmete paljastamiseks süsteemilähedasi funktsioone.

Sellisel koodil võtke aega, et hinnata oma andmekogumit ja leida selles peidetud eelarvamused. Paljud praegused uuringud kannatavad kallutatud valimikomplektide ja reprodutseerimatute tulemuste tõttu.

Aitäh! Rekordiks palusin ainult valgeid proove
debray
2016-09-06 23:27:53 UTC
view on stackexchange narkive permalink

Mõni näidis meie deobususatsiooni alastest töödest leiate aadressilt hxxp: //www.cs.arizona.edu/projects/lynx-project/Samples/ (s / x / t / ). Programmid - Linuxi ja Windowsi binaarfailide kombinatsioon --- on kõik healoomulised (selleks peate võtma sõna :-), kuid kasutage mitmesuguseid tehnikaid, mida pahavara tavaliselt kasutab. Need valimid moodustasid aluse tulemustele, mis on esitatud järgmistes artiklites:

  • Yadegari et al , "Generic Approach to Exutable Code Automatic Defobuscation", Proc. IEEE turvalisuse ja privaatsuse sümpoosion , mai 2015. Need koosnevad programmidest, mis on segatud selliste tööriistade abil nagu VMProtect, ExeCryptor ja Themida; ja mitmed, mis kasutavad tagasipöördumisele suunatud programmeerimist.
  • Qiu et al , "Tarkvara enesekontrolli summeerivate kaitsete tuvastamine ja mõistmine", Proc. Viies ACM-i andmete ja rakenduste turvalisuse ja privaatsuse konverents (CODASPY), märts 2015. See on programmide kogu, mis kasutab enesekontrolli summeerimisel põhinevat võltsimisvastast rakendamiseks mitmesuguseid tehnikaid, sealhulgas isemodifitseerivat koodi. .

Meil ​​oli varem projekti veebisaidil link nende näidiste juurde, kuid Google otsustas, et levitame pahavara, ja panime nende lingi kõrvale suure punase hoiatuse (rääkige valepositiivsetest) !), nii et lõpuks eemaldasime lingi. See on ka põhjus, miks ülaltoodud link on varjatud "hxxp" -ga.

Tänud! Kas oleksite lahke proovide päritolu selgitamiseks? Ligikaudne oleks ka ligikaudne kogus!
Hämardunud kood koosneb mitmest väikesest programmist, mille me ise kirjutasime (binaar-otsing, mull-sorteerimine, maatriks-korrutamine jne); ja mõned kvaasipahavara - kood, mille allika saime VX Heavensilt ja mille me siis Themida vms abil hägustasime (ma nimetan neid "kvaasipahavaraks", kuna neil pole tegelikku pahatahtlikku kasulikku koormust). ROP-kood on üksikute väikeste programmide kogu, mille me ise kirjutasime (mull-sorteerimine, faktoriaal, fibonacci, maatriks-korrutamine). Enesekontrolli summeerimise programmid põhinevad kõik avatud lähtekoodiga MD5 programmil. Lisateavet leiate nimetatud väljaannetest.
Äge, aitäh! Hääletan teie vastust mõne tunni pärast, kuid ootan veel, enne kui vastuse aktsepteerin
Minu õpilane @NirIzr: mainis, et ta arvas, et mõnel VX Heavens'i näidisel võib endiselt olla küsitav sisu - ta arvas, et tal on mõnega probleeme. Lihtsalt ohutuse huvides olen kõik need proovid sellelt veebisaidilt eemaldanud, nii et järele jäävad vaid programmid, mille oleme ise kirjutanud ja milles oleme kindlad. Hävitage varem võetud asjad ja haarake need uuesti kinni. Vabandust selle pärast.
NirIzr
2016-09-08 03:10:54 UTC
view on stackexchange narkive permalink

Mõni tehnika, mille olen ka välja mõelnud, täielikkuse huvides (ma ei aktsepteeri enda vastust):

laadige alla githubist

mõni Github hoidlatel on mitu käivitatavat faili kas vajalike utiliitidena või ehituskoodina. Githubi skannimine GithubDownloaderit kasutavate inimeste jaoks osutus aeglaseks, kuid tõhusaks ning I tulemused on tõenäoliselt healoomulised.

koguge kõik käivitatavad failid / räsi juurdepääsetavatest masinatest

Kuna teen seda oma töö osana, saan paluda IT-osakonnal koguda rässe ja proove mitmest masinast, mis meil kontoris on. See oli hea viis hõlpsalt paljude käivitatavate failide kogumiseks mitme operatsioonisüsteemi versiooni jaoks. Samuti oli võimalus (võib-olla pärast täiendavat uurimist) räsi kogumine ja VT-st allalaadimine.



See küsimus ja vastus tõlgiti automaatselt inglise keelest.Algne sisu on saadaval stackexchange-is, mida täname cc by-sa 3.0-litsentsi eest, mille all seda levitatakse.
Loading...