Automated malware unpacking
Αυτοματοποιημένο ξεπακετάρισμα κακόβουλου λογισμικού

Bachelor Dissertation
Συγγραφέας
Olymbios, Andreas
Ολύμπιος, Αντρέας
Ημερομηνία
2026-07Επιβλέπων
Patsakis, ConstantinosΠατσάκης, Κωνσταντίνος
Προβολή/ Άνοιγμα
Λέξεις κλειδιά
Dynamic analysis ; Malware unpacking ; Packers ; Write-then-execute ; Memory dumpΠερίληψη
Η παρούσα πτυχιακή εργασία παρουσιάζει ένα εργαλείο που εντοπίζει και αποτυπώνει τον αποσυμπιεσμένο κώδικα συσκευασμένων εκτελέσιμων των Windows κατά την εκτέλεσή τους. Η συσκευασία κρύβει τον πραγματικό κώδικα ενός προγράμματος διατηρώντας τον συμπιεσμένο ή κρυπτογραφημένο, και τον επαναφέρει στη μνήμη μόνο όταν το πρόγραμμα εκτελείται. Το εργαλείο δεν ανακατασκευάζει ένα λειτουργικό εκτελέσιμο από το συσκευασμένο αρχείο. Αντ' αυτού, παρακολουθεί τη διεργασία-στόχο καθώς εκτελείται, εντοπίζει το σημείο όπου εκτελείται μνήμη που είχε εγγραφεί νωρίτερα, και γράφει αυτή τη μνήμη στον δίσκο ώστε να την εξετάσει ένας αναλυτής. Αυτός είναι ο στόχος που συμφωνήθηκε με τον επιβλέποντα: λήψη αποτυπώσεων μνήμης μιας διεργασίας που εκτελείται και κρίση για το αν ένα εκτελέσιμο αποσυσκευάστηκε, αντί για την παραγωγή ενός πλήρως ανακατασκευασμένου δυαδικού.
Η μέθοδος ανίχνευσης είναι η εγγραφή-έπειτα-εκτέλεση (write-then-execute), η καθιερωμένη ευρετική μέθοδος στη βιβλιογραφία της γενικής αποσυσκευασίας. Το εργαλείο εκτελεί έναν στόχο 32-bit μέσω του debug API των Windows και επιβάλλει πολιτική εγγραφής-ή-εκτέλεσης (write-xor-execute) στις σελίδες μνήμης. Όταν μια σελίδα εγγράφεται και αργότερα εκτελείται, αυτό σηματοδοτεί ένα γεγονός αποσυσκευασίας. Το εργαλείο αποτυπώνει την εικόνα της διεργασίας εκείνη τη στιγμή και συνεχίζει, ώστε να παρακολουθεί συσκευαστές που αποκωδικοποιούν σε πολλά στάδια.
Το εργαλείο αξιολογήθηκε σε ένα δημόσιο σύνολο δεδομένων από καλοήθη εκτελέσιμα συσκευασμένα με είκοσι τέσσερις κοινούς συσκευαστές, πέντε δείγματα ανά συσκευαστή, και ελέγχθηκε ως προς τα αρχικά αποσυσκευασμένα αρχεία. Στους συσκευαστές που αποσυσκευάζουν εντός της εικόνας της διεργασίας, ανέκτησε τον αρχικό κώδικα στα περισσότερα ή σε όλα τα δείγματα, μεταξύ άλλων για τους MEW, MPRESS, FSG, NSPack και WinUpack, με μερική ανάκτηση σε άλλους όπως οι UPX, RLPack και ASPack, με την εντροπία της αποτύπωσης να μειώνεται από περίπου 7,9 έως και 3,8. Η αξιολόγηση αποτύπωσε επίσης τα όρια της μεθόδου: συσκευαστές εικονικοποίησης και πακετοποιητές όπως το Themida και το Molebox, καθώς και συσκευαστές που αποσυσκευάζουν μέσω διαδρομών που τα τρέχοντα άγκιστρα δεν παρακολουθούν. Αυτά αναφέρονται πλήρως.
Επιστημονική περιοχή: Ασφάλεια συστημάτων, ανάλυση κακόβουλου λογισμικού.


