技术应用

执行体信誉情报——支撑IT治理的新型情报

  • 肖新光 ,
  • 童志明 ,
  • 李石磊 ,
  • 陈恩俊 , *
展开
  • 安天科技集团股份有限公司,哈尔滨 150028

网络出版日期: 2024-07-08

基金资助

黑龙江省重点研发计划项目(2023ZX01A19)

版权

版权所有©《网络空间安全科学学报》编辑部 2024

Executable entity reputation intelligence: a novel intelligence supporting IT governance

  • XIAO Xinguang ,
  • TONG Zhiming ,
  • LI Shilei ,
  • CHEN Enjun , *
Expand
  • Antiy Technology Group Co., Ltd., Harbin 150028, China

Online published: 2024-07-08

Copyright

Copyright ©2024 Journal of Aeronautical Materials. All rights reserved.

摘要

当前,IT治理面临着越来越复杂的网络安全挑战,传统的防御机制已经难以应对日益多变的攻击手段,现有的防御技术也显露出诸多局限性。针对上述问题,从网络安全对抗的核心出发,提出了执行体信誉情报概念。从发布者信誉、内容信誉、行为信誉、位置信誉和分布信誉5个维度进行探讨,结合具体案例分析,展示了基于执行体信誉情报对执行体进行多维度信誉评估的有效性,以及该方法在支持IT治理工作中的关键作用。执行体信誉情报为IT治理引入了新的理论框架和方法论,有助于网络安全从业者更好地识别威胁、制定IT治理策略,从而提高整体安全水平,显著提升防御效果。

本文引用格式

肖新光 , 童志明 , 李石磊 , 陈恩俊 . 执行体信誉情报——支撑IT治理的新型情报[J]. 网络空间安全科学学报, 2024 , 2(2) : 107 -118 . DOI: 10.20172/j.issn.2097-3136.240209

Abstract

Currently, IT governance faces increasingly complex challenges in network security. Traditional defense mechanisms have struggled to cope with the evolving tactics of attacks, revealing numerous limitations in existing defensive technologies. Addressing these issues, from the core of cyber security confrontation, the concept of executable entity reputation intelligence was proposed . It explored five dimensions: publisher reputation, content reputation, behavioral reputation, location reputation and distribution reputation. Through concrete case analysis, it demonstrated the effectiveness of multi-dimensional reputation evaluation based on executable entity reputation intelligence and underscored its pivotal role in supporting IT governance. This innovative concept introduces a new theoretical framework and methodology for IT governance, empowering cyber security practitioners to better identify threats, devise IT governance strategies, so then enhance overall security posture, resulting in more significant defensive achievements.

0 引言

在网络安全领域,随着技术的不断发展和网络环境的日益复杂化,企业和组织面临着越来越多的挑战。网络安全威胁日益猖獗,攻击手段不断演变,攻击者的目标也日益多样化;企业和组织的网络环境变得越来越庞大和复杂,涉及的技术和设备种类繁多,管理和维护变得愈发困难;相关法规和合规要求对数据保护和隐私保护提出了更高的要求。面对这些挑战,有效的IT治理[1]显得尤为关键,其难度和重要性不言而喻。
然而,在IT治理工作中[2],现有的防御技术存在多种局限性。例如,反病毒引擎技术的能力主要依赖模式识别构建,容易被免杀绕过,且在缺乏前端输入时无法发挥作用。威胁情报技术在面对高级威胁[3]时表现一般,且在TTP(Tactics Techniques and Procedures)层面的情报难以有效利用[4]。此外,系统主防、可信计算、内存对抗等防御技术在IT治理层面也都存在一定的局限性。
传统的防御机制已经难以适应当前复杂多变的网络安全形势,网络安全的本质是对抗,对抗的本质是攻防两端能力的较量。从网络安全对抗的演进过程来看,在过去和将来非常长的一段时间内,其核心都是代码对抗,而执行体则是代码对抗的焦点所在,具体表现为:
1)作为操作系统和应用环境的基础组成要素,执行体是代码对抗的攻击目标。
2)执行体是武器化攻击装备的一种典型形态(攻击者使用的计算机病毒、木马、漏洞利用程序在本质上也属于执行体)。
3)执行体是各种防御机制的承载者(执行体是反病毒引擎、主机防护软件的基础构成元素)。
IT资产、漏洞与补丁、脆弱性、暴露面等都与执行体息息相关,单一的治理手段往往难以满足执行体为适应不同环境而产生的多样化需求,从而导致防御机制的薄弱和失效。因此,执行体本身是IT治理工作中的关键性治理对象,执行体治理是IT治理工作的重要基石[5]
为了有效应对执行体治理工作的挑战,本文提出了执行体信誉情报的概念。这一概念涵盖了多个信誉维度,如发布者信誉、内容信誉、行为信誉、位置信誉和分布信誉等,通过对这些维度进行综合评估,可以全面、准确地展示执行体的信誉状态。
与传统的威胁防御技术相比,基于执行体信誉情报的防御技术更具优势。传统的威胁防御技术往往是基于单一维度或少数几个维度对执行体的恶意性和风险性进行检测和评估。例如,反病毒引擎技术主要是基于执行体内容对执行体进行恶意性检测,而系统主防技术则主要依赖签名认证和执行体行为分析来支撑主机防御。相比之下,执行体信誉情报能够综合多个维度的信誉对执行体进行评估,弥补了传统防御技术在对抗恶意执行体方面的局限性。例如,对于免杀绕过和高级威胁的挑战,执行体信誉情报能够从位置、内容、行为、发布者、分布情况等多个维度分析执行体的信誉状态,从而进行风险评估,进而提高对恶意执行体的识别和应对能力。
这种基于多维度信誉评估的方法,不仅可以提高网络安全的防御能力,还能够为构建更加安全可信的网络环境提供有力支持。
本文的贡献主要体现在以下几个方面:
1)提出了执行体信誉情报的概念,为IT治理引入了新的理论框架和方法论。
2)探索了多维度信誉评估方法,通过对不同维度进行综合评估,提高了对执行体信誉状态评估的准确性和全面性。
3)基于具体案例展示了执行体信誉情报在网络空间攻防对抗中的应用价值,为IT治理工作提供了有效的参考和指导。
在下文中,首先,将详细介绍执行体的相关概念、含义及其面临的挑战;然后,介绍执行体信誉情报的概念、评估方法和指标、运用层次、治理的目标效果,并通过具体案例展示执行体信誉情报在网络空间攻防对抗和IT治理中的作用;最后,对所做工作进行总结,并探讨未来的研究方向,以期执行体信誉情报能为IT治理工作和网络安全领域的进一步发展提供有益的启示。

1 执行体治理

1.1 执行体的概念内涵

1)执行体的定义
执行体是为了实现特定目的的代码和数据的综合表达。通俗来讲,所有具备可执行能力、有机会转化成指令的对象都可归入执行体范畴。
2)执行体的运行方式
执行体由硬件系统、固件系统、操作系统、应用系统或虚拟机等执行环境来承载运行,可以在执行环境中独立运行,也可以嵌入其他执行体或者复合数据中运行。
3)执行体的存在形态
执行体在信息网络体系中的主要存在形态是文件形态,但也有一部分以非文件的嵌入形态存在。例如,基于二进制格式的.exe可执行文件和.sys驱动程序文件,或基于文本格式的.vbs脚本文件和.bat批处理文件等。
4)执行体与信息系统的关系
执行体是构成数字世界的基础要素,数字化系统(信息系统)往往由多个甚至是大量的执行体构成。
5)执行体与网络攻击的关系
网络攻击既可以通过恶意代码执行体来实现,也可以借助“正常的”执行体来实现。

1.2 执行体治理的本质挑战:场景高度复杂、海量级规模

执行体治理与环境高度相关,信息资产体系的高度复杂性直接导致执行体治理异常困难,执行体治理主要面临以下4个方面的挑战。
1)执行体的来源非常复杂
在现实环境中,大多数是随机软件,只有极少数软件是由企业通过商业采购后安装的,有网管安装的软件或用户自行安装的软件;有用户自主研发的软件,也有在访问网页和互联网应用的过程中被诱骗和劫持下载安装的软件;还有比例很小但致命的攻击者所投放的或病毒非定向感染的软件。
2)执行体的形态非常复杂
执行体不仅存在编译的二进制文件和脚本文件形态,也存在执行脚本编程能力的复合文档(如Office、WPS、AutoCAD等)形态。还有些通常被当成静态数据的图片、媒体文件,虽然不带有直接的编程格式,但是可以由格式进行溢出构造以创造执行机会,这也是执行体的一种形态。
3)执行体的完整性验证非常困难
在实际IT场景中,开发者或发布者缺乏签名意识,导致出现大量应用无签名,以及大量的签名滥用、盗用等问题,使得签名的完整性验证非常困难。
4)执行体的使用和运行环境非常复杂
用户使用的各种应用,在提供便利性的同时,也带来了难以管控的安全风险。例如,语音输入法在方便用户的同时,也有可能把用户的输入结果传递到“云”上。这类执行体有风险,但出于业务保障,无法将其完全禁止。
执行体治理的挑战不仅源于执行体治理工作本身的复杂性,也源于执行体对象的海量规模。通过对典型的办公机、可用于SOHO的家庭用机等系统的执行体进行分类统计,如图1所示。可以发现在每一个系统上都运行着大量的执行体,而整个资产体系又由数以千/万/十万级的系统和资产构成,可见,执行体治理工作面向的是海量的执行体对象。
图 1 典型系统的执行体规模统计

Fig.1 Statistics of executable scale in typical systems

1.3 执行体治理的概念内涵

执行体既是攻击载荷的承载者,又是被攻击的目标。同时,执行体本身既有形态的复杂性,也有执行机会的复杂性。重要性与复杂性的双重特性使得执行体必然成为一类关键的治理对象。
执行体治理是网络安全运营者通过识别和管控执行体保障网络安全的持续过程。在执行体治理的过程中,不仅要完成检测、防御、清除恶意执行体和控制非恶意执行体的网络访问等基础防护,还需要建立识别、塑造、检测、防御、响应的流程闭环。
在流程运营闭环的基础上,网络安全运营者能够全面掌握执行体的静态分布情况与业务应用的执行体构成,建立信誉清单,同时识别执行体的执行动作并基于安全基线进行控制。
安全基线是一个信息系统的最小安全保证,即该信息系统需要满足的最基本的安全要求[6]。在安全基线建立之后,识别出全部的执行体,全面掌握执行体及其行为与业务之间的支撑关系,建立信誉、行为、业务影响等量化指标,以指标为指引,针对不同场景建立配套的管控规则库、基线库和模型库并持续运营,实现能力与时俱进,效能不断提升。

1.4 达成执行体治理的目标效果

在IT资产和业务场景中,执行体的治理具有重要的防御意义。通过有效的执行体治理,组织和企业可以保持防御的主动性,构建防御能力,增加攻击者攻击绕过的难度,从而降低失陷的风险。执行体主要的治理措施包括软件源管理、主机环境清晰化、执行入口管控、执行机会管控、运行行为管控以及场景化执行体基线配置等。核心的策略在于以约束静态执行体向动态执行为关键控制点。
在社会安全场景中,执行体的治理对于净化互联网应用生态、支撑社会公共安全治理[7-8]工作具有重要意义。有效的执行体治理可以为监管、执法和国家安全等提供有力的支撑。执行体主要的治理措施包括开发者信誉识别、执行体成分分析、执行体信誉识别、执行体安全评估、执行体威胁监测与风险预警等。核心的策略是以执行体成分及同源与风险传导关系为关键控制点。
具体来说,需达成的执行体治理目标包括以下4个方面。
1)对运营场景中的复杂、海量执行体对象建立存量基线和增量管理机制,对执行体生命周期的关键转化节点进行全面掌握,对增量和变化进行及时发现和响应。
2)降低基于执行体投放或运行的恶意行为的实施成功率。
3)通过共性能力赋能和场景中自闭合运行的基线建设,使攻击者通过执行体执行来达到攻击的目的被挫败。
4)降低执行体运行时产生的攻击致效风险。

1.5 现有执行体治理技术的价值和局限性

现有执行体治理技术包括反病毒引擎技术、威胁情报技术、系统主防技术、可信计算技术和内存对抗技术等,这些技术的价值和局限性如表1所示。
表 1 现有执行体治理相关技术的价值和局限性

Table 1 Value and limitations of existing techniques in executable entity governance

技术类型 价值 局限性
反病毒引擎技术[9] 提供对海量的已知威胁的精准识别,识别粒度包括分类、家族、变种等。
提供威胁的配套知识,包括执行体的历史应用和攻击活动关联、技战术解释和攻击组织的精准指向等
反病毒引擎主体上是基于模式识别构建的,其机理决定了它是一种终究可以被免杀绕过的资源。
反病毒引擎本身依赖于场景内对执行对象的获取能力,如果缺乏前端输入,则无法发挥价值
威胁情报技术[10] 通过生产Hash、IP、URL等具有明确指向性的信标威胁情报[11],利用安全产品的扩展能力,可达成相对快捷的运营、消费闭环 其面向文件对象层面主要依赖于Hash,但Hash规则面对高级威胁事实上早已失效,因为高级威胁采用文件不落地、“一场景一载荷”等手段,信标已然处于情报痛苦金字塔的最底层[12]
面向工具的情报,虽然有类似Yara规则的机制,但是总体上仍缺少统一的消费机制。
TTP层面的情报,对于目前的安全产品体系而言非常难以消费[13]
系统主防技术[14] 系统主防技术是一种动态对抗机制[15],能够实现执行体在动作级别的发现和评价,可以约束执行体的资源访问和操作。
可以作为防御环境的主动塑造的一部分。
是一种动态拒止能力
对系统资源高度依赖,常态化占用系统资源,在自身出现不稳定和误报的情况下会对业务的连续性和系统稳定性产生影响
可信计算技术[16] 解决了执行体的发布者身份鉴别问题,能有效地支撑验证执行体是否由原厂发布。
提供了在执行体启动和运行时的可信验证
难以有效覆盖脚本、宏等非二进制编译执行体。
数字证书系统本身存在盗用、冒用、滥用等问题,申请数字证书的代价极低,在每天所捕获的恶意样本中,目前约有40%带有可验证通过的数字签名,在多起攻击事件中,均发现了盗用其他厂商的签名证书进行签名的情况。
在信任传导机制下,可信根的问题会传导至整个信任链[17],继而引发系统性的安全风险
内存对抗技术 过去20多年操作系统在内存安全层面的增强技术,如数据执行保护[18]、地址随机化[19]、堆栈平衡等,有效地降低了缓冲区溢出的攻击成功率 对应用层面的漏洞往往无效。
对独立文件载体的恶意代码执行无效

2 执行体信誉情报

通过深入研究可信计算中系统安全性和可靠性的相关理念[20],并将其与长期积累的恶意代码检测引擎、分析和主防系统相结合,本文引入了“信誉”这一概念,以支持执行体治理。
“信”和“誉”代表不同含义:“信”是数据证明维度,其方法是算法验证;“誉”是经验评估维度,其方法是统计、历史分析和经验。
执行体对象大多数是为了完成正常的系统和应用功能而开发的,少数是攻击者为达成恶意目的而开发的,同时也包含既被正常应用、也被攻击者所利用的模糊地带。
这种复杂的来源情况就决定了:对执行体不可能产生一种共同遵守的可证明型方法,也必然不能通过一个已有的单对象模式识别的方式,把其中的恶意对象穷尽。
在这种情况下,本文提出了5个执行体信誉情报维度,以便全面、准确地评估执行体的安全性和可信度。

2.1 执行体信誉情报维度

执行体信誉情报包含发布者信誉、内容信誉、行为信誉、位置信誉和分布信誉5个维度,各个信誉维度的解释说明如下:
1)发布者信誉。基于软件开发者历史所发布的程序的安全性、质量、合规性等评价因素,形成的历史信誉和合法性信息,用来评估发布者信誉是否可信。
2)内容信誉。基于执行体的结构信息、属性信息、指令及数据,形成对执行体的风险性、脆弱性、恶意性的评价。
3)行为信誉。基于执行体在运行时的行为,包括程序操作、与系统的交互、网络通信等方面的评估,形成对文件在特定使用情境中行为的可信度判断,用来提供关于文件行为的信誉信息,评估文件执行的安全性。
4)位置信誉。基于执行体在系统中的存储名称和存储路径,以及其与系统和常用软件文件夹的关联等信息的评估,形成对文件在特定系统环境中位置的信誉判断,用来提供关于文件存储位置的信任度信息,评估文件的可信度。
5)分布信誉。基于执行体在网络资产群中的分布情况及在时间轴上出现的情况,形成对执行体在特定时空中的生僻度和流行度信息,用来提供执行体在群组和全局分布信誉评估能力。
上述执行体信誉情报的部分评估方法和评价指标如表2所示。
表 2 执行体信誉情报的部分评估方法和评价指标

Table 2 Partial assessment methods and evaluation indicators of executable entity reputation intelligence

信誉类型 评估方法 评价指标
发布者信誉 检查软件开发者的历史记录,包括过去发布的程序的安全性、质量和合规性。
查看软件开发者的认证和授权信息,包括数字签名、证书等。
分析软件开发者的信誉评级和用户评价,了解其声誉和信任度
过去发布的程序的安全性评分。
数字签名和证书的有效性和信任度。
用户评价和反馈的数量和质量
内容信誉 使用静态和动态分析工具对执行体的结构和属性进行检查,识别其中的风险性和脆弱性。
检查执行体中是否含有已知的恶意指令或数据。
分析执行体的功能和行为,判断其合规性和规范性
静态和动态分析结果的风险评分。
含有恶意指令或数据的检测结果。
功能和行为的合规性的评估结果
行为信誉 监控执行体的操作记录和系统交互,检测是否存在异常行为。
分析执行体的网络通信模式和数据传输行为,识别是否有异常的网络活动。
考察执行体的操作权限和访问控制,了解其是否符合安全策略和规定
异常操作和系统交互的检测次数和频率。
异常网络通信和数据传输的分析结果。
操作权限和访问控制的符合性评估
位置信誉 检查执行体的存储路径和文件夹关联,确定其在系统中的位置。
分析执行体的存储名称和存储路径的合法性和完整性
存储路径和文件夹关联的合法性和完整性评估结果
分布信誉 分析执行体在网络资产群中的分布情况和出现频率,识别其在群组和全局中的地位。
检测执行体在时间轴上的出现情况,了解其在特定时空中的流行度和生僻度。
考察执行体与其他节点的互动模式和通信频率,评估其在网络中的影响力和信任度
分布情况和出现频率的分析结果。
时间轴上出现情况的统计数据。
与其他节点的互动模式和通信频率的评估结果
为深入了解如何利用这些信誉维度的框架和策略,帮助理解执行体信誉情报的全面性和灵活性,以及如何有效地利用执行体信誉情报来支撑IT治理和网络安全工作。本文从各个信誉维度的共性能力、可扩展性和可运营性进行了详细的描述,如表3所示。
表 3 执行体信誉情报说明

Table 3 Description of executable entity reputation intelligence

信誉类型 共性能力 可扩展性 可运营性
发布者信誉 通过对发布者的历史记录、用户反馈及其他相关信息进行评估,形成对发布者在特定领域或用途中的信誉水平的判断能力,产生决策价值 验证方式可扩展,不仅可通过签名验证、版权归属验证、开发者身份验证进行信誉验证,还支持验证维度的可扩展,包括但不限于内容中的邮件、账号等进行发布信誉验证。
知识输出可扩展,除了发布者信誉基础判定结果外,还支持判定依据、判定标签等可扩展,支撑联合信誉判定和治理清晰化
通过对软件开发者或厂商的合法性及信誉进行采集分析,形成对现有开发者或厂商的具有历史信誉的标识信息,并持续追踪更新数据,最终形成对历史以来所有大型厂商及知名开发者的信誉评估能力;同时用户可以自主维护自身场景下的发布者信誉库
内容信誉 通过对执行体的开发者、内容完整性、数字签名、组成成分等方面的评估,形成对内容真实性和可信度的判断能力,产生用户信任和风险评估的价值 验证方式可扩展,内容信誉库中不仅支持MD5类型哈希信誉,还支持SHA1、SHA256等哈希信誉。
知识输出可扩展,除了基本的信誉状态、威胁度、置信度、病毒名外,还支持高阶知识包括应用类别、功能描述、编译打包信息等
通过对已知操作系统、系统软件、各大软件厂商发布的软件及现有网络空间活跃的恶意代码的系统采集和整理,形成对已知执行体内容的唯一标识信息,并持续更新数据,最终形成对已知执行体内容信誉评估能力;同时用户可以自主维护自身场景下的内容信誉库
行为信誉 通过对文件或软件的行为分析、行为历史记录等方面进行评估,形成对文件在系统中的行为信誉判断能力,产生对系统安全和稳定性的价值 验证方式可扩展,行为信誉库中不仅包含用户态下的恶意行为、可疑行为和常规行为,还可以扩展到内核形态下的bootkit、rootkit[21]等。
知识输出可扩展,除了基本的信誉状态、威胁度、置信度、病毒名外,还支持高阶知识包括行为战术、技术、防御方法等
通过对已知执行体运行时调用的系统函数序列以及特定代码片段的分析整理,形成对特定运行行为的标识信息,并持续更新行为的种类及实现模式,最终形成对特定行为的信誉评估能力;同时用户可以自主维护自身场景下的行为信誉库
位置信誉 通过对执行体的存储路径(包括系统和常用软件的文件名和文件路径)的安全性进行评估,形成对文件存储路径的信誉判断能力,产生对磁盘落地文件可信性的价值 验证方式可扩展,位置信誉库中不仅包含系统或常用软件的文件名、文件路径、文件路径名等位置信息,还可包含升级补丁、开源软件形成的文件名和文件路径信誉。
知识输出可扩展,除了基本的信誉状态、威胁度、置信度、病毒名外,还支持高阶知识包括归属信息、应用类别、功能描述等
通过对已有操作系统及各大软件厂商提供的软件的全部执行体所在路径进行采集统计整理,形成所有执行体的默认已知路径信息,并持续更新,最终形成对特定执行体所在路径的信誉评估能力;同时用户可以自主维护自身场景下的位置信誉库
分布信誉 通过统计执行体在时空中的分布生僻度和流行度,包括但不限于技术栈生僻度、执行体首次出现时间等,形成对执行体的分布信誉判定能力,产生对执行体分布的安全性和传播可靠性的价值 验证方式可扩展,分布信誉基线库中不仅包含群组的生僻度、流行度分布信誉,还可包含全局分布信誉。
知识输出可扩展,除了基本的信誉状态、威胁度、置信度、病毒名外,还支持高阶知识包括流行度、用户使用量等
通过对特定执行体在整个网络空间环境下所有已知网络资产中的分布情况进行采集和统计,以及对该执行体在整个网络空间时间轴上出现的情况进行统计,形成该执行体在整个网络时空的生僻度和流行度信息,并持续跟进更新,最终形成对特定执行体的生僻度和流行度的评估能力;同时可以自主维护用户自身场景下的分布信誉库
通过对各个信誉维度的共性能力、可扩展性和可运营性进行细致剖析,可以更清晰地了解每个维度在多维信誉评估中的作用和意义。这不仅有助于提高对执行体信誉情报框架的理解,还能够为执行体信誉情报的工程化应用提供理论依据,并在网络安全攻防对抗中指导操作和决策。

2.2 执行体信誉情报的运用层次

执行体信誉情报的运用层次主要包括公共信誉层次和场景信誉层次。
1)公共信誉层次
公共信誉层次是通过执行体信誉对大规模基础设施和网络安全公共能力进行赋能,对采集到的执行体进行基础信誉鉴定。基于公共信誉层次的信誉评估可协助用户以相对低成本的方式提高主机执行体环境的清晰度。
该层次的信誉评估基于整体网络的执行体信誉鉴定信息,侧重建立一个公共信誉基础,通过对执行体的基础鉴定提供执行体的基本信誉信息。该层次作为网络安全公共能力的支撑,有助于快速了解执行体的整体信誉状态,为整体网络安全提供基础保障。
2)场景信誉层次
场景信誉层次是在用户独立维护的信誉机制和运营体系下,对执行体信誉进行计算和运营的具体运用。场景信誉层次构建了对防御者的不可预测性。该层次分为机构、群组和单点,机构可以是多个群组的集合,用户可以选择机构、群组或单点为单位进行信誉评估。
在场景信誉层次,用户通过维护独立的信誉机制和运营体系,对执行体进行更精细化的信誉计算。机构层次考虑整个机构内执行体的信誉计算和管理;群组层次考虑多个执行体的整体信誉,适用于对同一场景下多个执行体的综合评估;单点层次侧重个体执行体的信誉评估,适用于对单一执行体的深入分析。用户可以根据具体需求选择合适的层次进行信誉管理。
3)公共信誉与场景信誉的关系
在整体的信誉评估框架中,公共信誉与场景信誉相辅相成,构建了一个层次分明、多维度的信誉体系。公共信誉提供了整体网络的基础安全信息,而场景信誉则在此基础上为用户提供了更加详细、个性化的信誉评估,使用户能够更全面地了解和管理网络中的执行体信誉。

3 基于执行体信誉情报的多维度信誉评估

执行体的运行依赖于硬件环境、系统环境、网络环境、组件、人工交互等,在不同的条件下执行后的结果也是不同的,因此执行体信誉的度量是个非常复杂的问题。IT治理需要准确评估和管理执行体的信誉,单一的信誉评估容易造成信誉度量的不确定性,通过多信誉综合评估可有效、全面、准确地揭示执行体的信誉状态。

3.1 多维度信誉评估原则

为了更好地应用多维度信誉情报对执行体信誉进行综合评估,本文列举了3条多维度信誉评估的基本原则。
1)信誉继承原则
如果发布者的信誉可信,则其发布的内容也可信,这意味着发布者的信誉会影响到其所发布内容的信誉。信誉继承原则不仅适用于发布者与其发布内容之间的关系,还可以扩展到内容的子组件或嵌套元素之间。例如,在一个应用程序中,如果应用程序的整体信誉可信,那么其中的子模块或功能也可能被视为可信。这种信誉继承关系可以帮助评估者更好地理解和判断执行体的信誉。
2)信誉优先级原则
发布者信誉优先于内容信誉和位置信誉。即使内容或位置信誉较低,如果发布者信誉可信,则整体信誉可能会发生改变或有所提升。在路径信息中,绝对路径信誉优先于目录路径信誉,而目录路径信誉优先于文件名信誉;在文件签名中,签名信誉优先于厂商名信誉。
3)信誉冲突原则
如果不同维度的信誉存在冲突,则综合信誉可能是可疑的。例如,如果发布者信誉可信,但是位置信誉有害,则综合信誉可能会被判定为可疑。这些原则有助于在多维信誉评估中进行综合判断,并提供一些基本的指导方针,以确保评估结果更加准确和可靠。

3.2 多维度信誉评估应用案例

下面将通过几个典型案例展示基于执行体信誉情报对执行体进行多维度信誉评估的效果,从而体现其在支撑IT治理中的重要作用。

3.2.1 系统组件被恶意利用——红色代码

在此案例中,攻击者首先将Windows系统中cmd.exe复制到特定目录下并重命名为root.exe,然后借助root.exe释放与系统文件名相同的恶意木马,最后借助系统启动资源管理器的动作,达成执行恶意木马的目的[22]
具体攻击流程如下:
1)利用微软IIS中Index Server API(Application Programming Interface)扩展中的RCE(Remote Code Execution)漏洞,将病毒传播到受害机器。
2)病毒将cmd.exe文件复制到指定路径并重命名为root.exe(C:\inetpub\Scripts\root.exe),攻击者就可以通过发送HTTP Get请求的方式,远程执行命令,以此实现后门控制。
3)病毒释放一个恶意的explorer.exe文件到C:\根目录,由于当时的Windows版本,系统执行程序时会优先使用根目录中的程序,因此在资源管理器启动时,就会执行这个恶意程序。
然而,终端系统上的原有防御机制没有产生任何告警或处置措施,使得恶意程序成功加载执行。
导致原有防御机制失效的主要原因如下:
1)因为root.exe文件与cmd.exe文件在内容上完全相同,所以哈希值也相同,将该文件上传到VirusTotal(VirusTotal是一个免费提供可疑文件分析服务的网站[23],以下简称VT)进行检测的结果如图2所示,从VT检测结果可以发现,没有反病毒引擎判为恶意。
图 2 cmd.exe文件的VT检测结果

Fig.2 VT detection results of cmd.exe file

2)root.exe文件与cmd.exe文件哈希值相同,在内容上为可信文件,不存在恶意,若终端防御软件无法识别并阻止此程序,则原有防御机制将被彻底穿透,而且cmd.exe文件本身不存在数字签名,所以无法依靠签名验证其合法性。
相较于传统的威胁检测和数字签名验证,通过执行体多维度信誉评估机制可以发现,从cmd.exe文件到root.exe文件,该执行体的内容信誉始终可信,但其位置信誉发生变化,综合多维度信誉评估结果如表4所示。可以发现,其位置信誉为未知,导致该执行体的多维度信誉评估结论为可疑,基于其信誉评估结果就可以协助安全产品发现此类恶意利用行为,进而做出相应的防御动作。
表 4 root.exe的多维信誉评估结果

Table 4 Multi-dimensional reputation assessment results of root.exe

基础信息 filename: root.exe
hash: cb6cd09f6a25744a8fa6e4b3e4d260c5
size: 289792
format: BinExecute/Microsoft.EXE
path: c:\progra~1\common~1\svstem\MSADC
信誉维度 单点信誉状态 威胁等级 置信度
发布者信誉 - - -
内容信誉 yes 无威胁 95
行为信誉 yes 无威胁 95
位置信誉 unknown - 0
分布信誉 - - -
多维信誉
评估结果
综合信誉评估结果:可疑
威胁等级:中
置信度:50
处置建议:删除文件

3.2.2 劫持可信exe程序——“游蛇”黑产团伙

在此案例中,“游蛇”黑产团伙[24]采用“白加黑”[DLL(Dynamic Link Library)侧加载]技术[25],利用一些正常程序在调用所需模块或脚本代码时不会进行严格验证的缺陷,将正常软件的可信exe文件释放到其他路径,并创建恶意DLL文件供可信exe程序加载[26],原理如图3所示。
图 3 DLL侧加载原理示意图

Fig.3 Schematic diagram of DLL side loading principle

具体攻击流程如下:
1)通过钓鱼网站、社会工程学攻击、社交传播等途径,诱导受害者执行恶意程序。
2)恶意程序大量采用DLL侧加载技术,使用带有数字签名的可信exe程序,加载执行恶意的DLL文件。
3)攻击者通常会将exe文件和DLL文件释放到与该exe文件正常所在路径不同的位置。
导致原有防御机制失效的主要原因如下:
1)攻击者使用带有签名的可信exe程序,去加载执行恶意的DLL文件,而终端防御软件不会阻止可信程序加载执行。
2)攻击者释放的恶意DLL文件的VT扫描结果如图4所示,可以看到,该文件在VT上的首次扫描结果是没有反病毒引擎可以检出的,所以当该恶意DLL文件首次出现在用户终端设备上时,如果防御软件未能识别并检出,则无法阻止其通过带有合法签名的可信程序去加载执行。
图 4 攻击者释放恶意DLL文件的VT扫描结果

Fig.4 VT scan results for the malicious DLL file released by the attacker

针对此事件的执行体对象,基于执行体信誉情报进行多维度信誉评估的结果如表5所示。
表 5 攻击者劫持的EXE文件的多维信誉评估结果

Table 5 Multi-dimensional reputation assessment results of the EXE file hijacked by the attacker

基础信息 filename: checx.exe
hash: 54b3233604c2ac3ef0baca691b656222
size: 409752
format: BinExecute/Microsoft.EXE
path: C:\ProgramData\NX-122a.10.130.isuhfuhSIUDHF.10.130\checx.exe
信誉维度 单点信誉状态 威胁等级 置信度
发布者信誉 yes 无威胁 95
内容信誉 yes 无威胁 95
行为信誉 yes 无威胁 95
位置信誉 unknown - 0
分布信誉 yes 无威胁 80
多维信誉
评估结果
综合信誉评估结果:可疑
威胁等级:中
置信度:45
处置建议:删除文件
相较于传统威胁检测和普通签名验证,针对攻击者将被劫持的exe文件释放到与恶意DLL文件相同路径下的问题,执行体多维度信誉评估机制虽然在内容信誉、发布者信誉评估结果上仍然可信,但其位置信誉发生变化。而针对攻击者释放的DLL文件,文件名与当前环境中已有DLL文件相同,但位置信誉、内容信誉、发布者信誉皆发生变化,因此多维度信誉评估的结果为可疑。结合两者综合信誉评估结果,就可以支撑安全产品阻断被劫持程序的加载和运行,从而防御此类攻击。

3.2.3 盗用数字签名——英伟达数字证书私钥泄露

在此案例中,攻击者通过窃取等非法手段获取可信签名私钥[27],为恶意程序打上可信度较高的数字签名,从而达到绕过防御机制和杀毒软件的目的。
攻击事件描述如下:
英伟达公司遭到Lapsus$攻击组织入侵,导致其2份数字证书私钥泄露。
被盗证书有效期分别为2011~2014年、2015~2018年,也就是分别在2014年和2018年过期,但由于历史原因,系统需要兼容老证书,避免因驱动签名过期而导致系统无法启动,所以用它们签名的驱动程序即便不设置时间戳,仍会被Windows所信任,甚至会被“安全启动”所忽略(只验证有效性,不验证有效期)。泄露仅一天后,就开始出现使用泄露的证书进行签名的驱动程序,这些程序可以有效地绕过保护机制和杀毒软件而加载执行。
通过被盗用私钥进行签名[28]的驱动程序的签名信息如图5所示。
图 5 使用被盗私钥签名的执行体签名信息

Fig.5 Signature information of the executable signed with stolen private key

原有防御机制被穿透的原因是,考虑到可能影响正常驱动程序的运行,证书没有被加入吊销列表中,使用该证书签名只会显示过期失效而非证书无效,仍会被Windows信任。所以常规的终端防御软件若不能及时检测和识别,则无法有效防护由此证书签名的恶意程序。
针对此事件中的执行体对象,基于执行体信誉情报进行多维度信誉评估的结果如表6所示。
表 6 使用被盗私钥签名的执行体多信誉评估结果

Table 6 Multi-dimensional reputation evaluation results diagram of the executable signed with stolen private key

基础信息 filename: nigletdrv.sys
hash: 674d63320361225c3292738cbdc91e6b
size: 12304
format: BinExecute/Microsoft.SYS
信誉维度 单点信誉状态 威胁等级 置信度
发布者信誉 yes 无威胁 95
内容信誉 unknown - 0
行为信誉 unknown - 0
位置信誉 unknown - 0
分布信誉 - - -
多维信誉
评估结果
综合信誉评估结果:可疑
威胁等级:中
置信度:35
处置建议:删除文件
通过执行体多维度信誉评估机制的评估,该执行体发布者信誉度较高,但位置信誉生僻,内容信誉未知,所以多维度信誉评估的结果为可疑,可以确定此执行体为常用可信发布者发布的生僻内容,从而支持安全产品进行告警,进而阻断此类执行体的加载执行。

4 结束语

执行体一直是网络安全防御和IT治理工作的重要对象之一,执行体治理不是新出现的概念,而是一项始终非常重要但是难以做好的工作。执行体治理的成熟度是IT治理工作中安全建设水平的重要度量指标,因为有效的IT治理离不开对网络内部运行情况、权限分配和潜在风险的全面了解。
执行体信誉情报是支撑IT治理的重要一环。通过对执行体的多维度评估,可以全面了解执行体的安全性、可信度和风险水平,从而提升对系统和网络的管理和保护能力。
本文指出了现有执行体治理相关技术的价值和局限性,引入了执行体信誉情报,并进一步探讨了执行体信誉情报的多个维度,包括发布者信誉、内容信誉、行为信誉、位置信誉和分布信誉。这些维度的评估有助于识别恶意执行体,防范安全威胁,并提供全面的信任和风险评估依据。本文还展示了执行体信誉情报在网络安全防御和IT治理工作中的重要支撑作用。
然而,当前的执行体治理仍然存在一些挑战和问题,比如对于新型威胁的识别和应对能力仍有待提升,执行体信誉情报的收集和分析方法还可以进一步完善。
因此,未来的研究方向聚焦以下2个方面:
1)提升执行体信誉情报的精准度和实时性,探索更有效的数据收集和分析方法。可以考虑通过引入更多的数据源和改进算法模型来实现,也可以探索如何利用深度学习技术[29]来提高对执行体信誉的准确评估,或者研究如何结合区块链[30]等技术来确保数据的可信度和完整性。
2)加强执行体治理的智能化和自动化。通过引入自动化工具和智能算法,如利用自然语言处理技术来实现对执行体行为的智能分析和分类,或者研究如何设计智能化的决策系统,实现对执行体的实时监控和快速响应,提高防御和治理的效率。
总的来说,执行体信誉情报在支撑IT治理方面发挥着重要作用,但仍面临着一些挑战和机遇。执行体的全量识别、精细管控、自动与智能运营是未来高价值防御场景必须达成的安全运营状态。
1
孟秀转,于秀艳,郝晓玲,等. IT治理:标准、框架与案例分析[M]. 北京:清华大学出版社,2012.

MENG X Z,YU X Y,HAO X L,et al. IT governance:standards,frameworks and case studies[M]. Beijing:Tsinghua University Press,2012.

2
WEILL P,ROSS J W. IT governance:how top performers manage IT decision rights for superior results[M]. Boston:Harvard Business School Press ,2004.

3
李建方, 张士铎. 高级可持续威胁攻击关键技术探究[J]. 中国传媒大学学报(自然科学版), 2016, 23 (3): 51- 55.

LI J F, ZHANG S D. Research on advanced persistent threat attack techniques[J]. Journal of Communication University of China (Science and Technology), 2016, 23 (3): 51- 55.

4
DEHGHANTANHA A,CONTI M. Cyber threat intelligence[M]. Berlin:Springer,2018.

5
安天科技集团股份有限公司. 执行体治理为什么是IT治理的基石[EB/OL]. (2023-01-19)[2024-01-19]. https://zhuanlan. zhihu. com/p/600109739.

Antiy Technology Group Co.,Ltd. Why executable entity governance is the cornerstone of IT governance[EB/OL]. (2023-01-19)[2024-01-19]. https://zhuanlan.zhihu.com/p/600109739.

6
谌志华. 安全基线管理在企业中的应用[J]. 计算机安全, 2013, (3): 19- 22.

SHEN Z H. The application of security baseline management in enterprises[J]. Computer Security, 2013, (3): 19- 22.

7
肖新光. 强化网络安全的公共安全属性[J]. 中国信息安全, 2023, (4): 43- 44.

XIAO X G. Strengthening the public safety attribute of cybersecurity[J]. China Information Security, 2023, (4): 43- 44.

8
肖新光. 强化公共安全服务属性牵引网络安全结构性升级[C]//2023网络安全优秀创新成果大赛. 武汉:中国网络安全产业联盟,2023,9(2):11-12.

XIAO X G. Strengthening public safety services to drive structural upgrades in cybersecurity [C] // 2023 Cybersecurity Excellence and Innovation Competition. Wuhan:China Cybersecurity Industry Alliance,2023,9(2):11-12.

9
李兆星. 反病毒引擎的自主创新与发展[J]. 信息网络安全, 2010, (5): 56- 58.

DOI

LI Z X. Independent innovation and development of anti-virus engine[J]. Information and Network Security, 2010, (5): 56- 58.

DOI

10
TOUNSI W, RAIS H. A survey on technical threat intelligence in the age of sophisticated cyber attacks[J]. Computers & Security, 2018, 72 (1): 212- 233.

11
ZIBAK A,SIMPSON A. Cyber threat information sharing:perceived benefits and barriers[C]//Proceedings of the 14th International Conference on Availability,Reliability and Security. New York:Association for Computing Machinery,2019:1-9.

12
SKOPIK F, SETTANNI G, FIEDLER R. A problem shared is a problem halved: a survey on the dimensions of collective cyber defense through security information sharing[J]. Computers & Security, 2016, 60 (7): 154- 176.

13
HUTCHINS E M, CLOPPERT M J, AMIN R M. Intelligence-driven computer network defense informed by analysis of adversary campaigns and intrusion kill chains[J]. Leading Issues in Information Warfare & Security Research, 2011, 1 (1): 80- 106.

14
DENNING D E. An intrusion-detection model[J]. IEEE Transactions on Software Engineering, 1987, 13 (2): 222- 232.

15
SHINDER D,TITTEL E. Scene of the cybercrime:computer forensics handbook[M]. Waltham:Syngress Publishing,2002.

16
冯登国, 秦宇, 汪丹, 等. 可信计算技术研究[J]. 计算机研究与发展, 2011, 48 (8): 1332- 1349.

FENG D G, QIN Y, WANG D, et al. Research on trusted computing technology[J]. Computer Research and Development, 2011, 48 (8): 1332- 1349.

17
ADAMS C,LLOYD S. Understanding PKI:concepts,standards and deployment considerations[M]. Boston:Addison-Wesley Professional,2002.

18
高迎春, 周安民, 刘亮. Windows DEP 数据执行保护技术研究[J]. 信息安全与通信保密, 2013, (7): 77- 79,82.

GAO Y C, ZHOU A M, LIU L. Data-execution prevention technology in Windows System[J]. Information Security and Communications Privacy, 2013, (7): 77- 79,82.

19
徐鑫, 张松年, 胡建伟. 基于任意函数地址的 ASLR 绕过技术研究[J]. 信息网络全, 2016, 16 (7): 47- 52.

XU X, ZHANG S N, HU J W. Research on ASLR bypass technology based on arbitrary function address[J]. Netinfo Security, 2016, 16 (7): 47- 52.

20
沈昌祥, 张焕国, 王怀民, 等. 可信计算的研究与发展[J]. 中国科学: 信息科学, 2010, 40 (2): 139- 166.

SHEN C X, ZHANG H G, WANG H M, et al. Research and development of trusted computing[J]. Science China: Information Sciences, 2010, 40 (2): 139- 166.

21
BLUNDEN B,BOOKSX I. The rootkit arsenal:escape and evasion in the dark corners of the system[M]. Boston:Jones and Bartlett Publishers,2012.

22
MOORE D,SHANNON C,CLAFFY K C. Code-red:a case study on the spread and victims of an internet worm[C]//The Second Internet Measurement Workshop. San Diego:San Diego Supercomputer Center,University of California,2002:273-284.

23
ZHU S F,ZHANG Z Y,YANG L M,et al. Benchmarking label dynamics of virusTotal engines[C]//In Proceedings of the 2020 ACM SIGSAC Conference on Computer and Communications Security (CCS '20). New York:Association for Computing Machinery,2020:2081-2083.

24
安天CERT. "游蛇”黑产团伙利用微信传播恶意代码的活动分析[EB/OL]. (2023-08-22)[2024-03-01]. https://www. antiy. cn/research/notice&report/research_report/SnakeTrojans_Analysis. html.

AntiyCERT. Analysis of the Malicious Code Dissemination Activities by the "SwimSnake" Black Market Group through WeChat [EB/OL]. (2023-08-22)[2024-03-01]. https://www.antiy.cn/research/notice&report/research_report/SnakeTrojans_Analysis.html.

25
HARITHA U, LOKANADHAM N T. A survey on windows component loading vulnerabilities[J]. International Journal of Advanced Research in Computer Engineering and Technology, 2013, 2 (5): 1780- 1783.

26
HPWARD M,LEBLANC D. Writing Secure Code (2nd Edition)[M]. Redmond:Microsoft Press,2002.

27
BELLARE M,ROGAWAY P. Entity authentication and key distribution[C]// Proceedings of the 13th Annual International Cryptology Conference on Advances in Cryptology. Berlin:Spnnger-Verlag,1993:232-249.

28
曾孜. 网络安全中的数字签名技术分析与应用[J]. 计算机系统应用, 2001, (8): 33- 35.

ZENG Z. Analysis and application of digital signature technology in network security[J]. Computer Systems & Applications, 2001, (8): 33- 35.

29
张玉清, 董颖, 柳彩云, 等. 深度学习应用于网络空间安全的现状、趋势与展望[J]. 计算机研究与发展, 2018, 55 (6): 1117- 1142.

ZHANG Y Q, DONG Y, LIU C Y, et al. Situation, trends and prospects of deep learning applied to cyberspace security[J]. Journal of Computer Research and Development, 2018, 55 (6): 1117- 1142.

30
刘敖迪, 杜学绘, 王娜, 等. 区块链技术及其在信息安全领域的研究进展[J]. 软件学报, 2018, 29 (7): 2092- 2115.

LIU A D, DU X H, WANG N, et al. Research progress of blockchain technology and its application in information security[J]. Journal of Software, 2018, 29 (7): 2092- 2115.

文章导航

/