新しい自動除去ツールがリモート制御型マルウェアに対抗(Spy vs. Spy: A New Automated Removal Tool Can Stop Most Remote-Controlled Malware)

ad

2025-04-24 ジョージア工科大学

ジョージア工科大学の研究チームは、ボットネット型マルウェアの自動除去ツール「ECHO」を開発しました。ECHOはマルウェアの自己更新機能を逆手に取り、感染ネットワークの再構築を阻止します。これにより、従来数日から数週間かかっていた除去作業が数分で完了し、ボットネットの75%を無力化することに成功しました。ECHOは、マルウェアのコード展開方法を解析し、その仕組みを利用して無効化コードを生成・配信する3段階のプロセスで動作します。702のAndroidマルウェアサンプルに対するテストでは、523件の除去に成功しました。この研究成果は、2025年2月のNDSSシンポジウムで発表され、ECHOのオープンソースコードも公開されています。今後、サイバー攻撃者のコストを引き上げることで、攻撃の抑止効果が期待されます。

<関連情報>

ヒッチハイク・ワクチン: リモートコード展開の再利用でボットネットの修復を強化する Hitchhiking Vaccine: Enhancing Botnet Remediation With Remote Code Deployment Reuse

Runze Zhang, Mingxuan Yao, Haichuan Xu, Omar Alrawi, Jeman Park, Brendan Saltaformaggio
Network and Distributed System Security  (NDSS) Symposium   February 2025

新しい自動除去ツールがリモート制御型マルウェアに対抗(Spy vs. Spy: A New Automated Removal Tool Can Stop Most Remote-Controlled Malware)

Abstract

For decades, law enforcement and commercial entities have attempted botnet takedowns with mixed success. These efforts, relying on DNS sink-holing or seizing C&C infrastructure, require months of preparation and often omit the cleanup of left-over infected machines. This allows botnet operators to push updates to the bots and re-establish their control. In this paper, we expand the goal of malware takedowns to include the covert and timely removal of frontend bots from infected devices. Specifically, this work proposes seizing the malware’s built-in update mechanism to distribute crafted remediation payloads. Our research aims to enable this necessary but challenging remediation step after obtaining legal permission. We developed ECHO, an automated malware forensics pipeline that extracts payload deployment routines and generates remediation payloads to disable or remove the frontend bots on infected devices. Our study of 702 Android malware shows that 523 malware can be remediated via ECHO’s takedown approach, ranging from covertly warning users about malware infection to uninstalling the malware.

1600情報工学一般
ad
ad
Follow
ad
タイトルとURLをコピーしました