Pack-A-Mal: A Malware Analysis Framework for Open-Source Packages
यह शोध पत्र Pack-A-Mal प्रस्तुत करता है, जो एक ऐसा फ्रेमवर्क है जो कमांड निष्पादन, फ़ाइल एक्सेस और नेटवर्क संचार जैसे रनटाइम व्यवहारों की निगरानी करके छिपे हुए (obfuscated) मैलवेयर का प्रभावी ढंग से पता लगाने और फॉल्स पॉजिटिव्स को कम करने के लिए gVisor जैसी कंटेनर सैंडबॉक्सिंग तकनीकों का उपयोग करके ओपन-सोर्स पैकेज के डायनेमिक एनालिसिस को बढ़ाता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
ओपन-सोर्स सॉफ्टवेयर की दुनिया की कल्पना एक विशाल, हलचल भरे बाजार के रूप में करें जहाँ कोई भी अपनी डिजिटल वस्तुएं बेचने के लिए एक स्टॉल लगा सकता है। जबकि अधिकांश विक्रेता ईमानदार हैं, कुछ चालाक चोर भीड़ में ज़हरीले सेब मिलाने की कोशिश करने वाले धोखेबाज होते हैं। ये "ज़हरीले सेब" दुर्भावनापूर्ण सॉफ्टवेयर पैकेज हैं जिन्हें आपके कंप्यूटर को नुकसान पहुँचाने के लिए डिज़ाइन किया गया है।
यह शोध पत्र इस बाज़ार के लिए एक नए सुरक्षा गार्ड के बारे में बताता है जिसे Pack-A-Mal कहा जाता है। यह कैसे काम करता है, इसके लिए सरल तुलनाओं का उपयोग यहाँ दिया गया है:
पुराने गार्ड की समस्या (स्टैटिक एनालिसिस)
पहले, सुरक्षा गार्ड "स्टैटिक एनालिसिस" नामक एक विधि का उपयोग करते थे। इसे एक सीलबंद सूटकेस के बाहर से निरीक्षण करने वाले गार्ड की तरह समझें। वे अंदर क्या है, इसका अनुमान लगाने के लिए उसके आकार, वजन और लेबल को देखते हैं। Malcontent जैसे उपकरण इसमें बहुत अच्छे हैं, लेकिन उनमें एक बड़ी खामी है: यदि कोई चोर बम को बबल रैप की परतों में लपेट देता है और लेबल को छिपा देता है (एक तकनीक जिसे obfuscation कहा जाता है), तो गार्ड खतरे को देख नहीं पाता है। क्योंकि गार्ड सुनिश्चित नहीं हो पाता, इसलिए वे अक्सर हानिरहित वस्तुओं के लिए भी "खतरा!" चिल्ला देते हैं, जिससे बहुत सारे झूठे अलार्म बज जाते हैं।
नया दृष्टिकोण (डायनामिक एनालिसिस)
शोध पत्र का तर्क है कि यह वास्तव में जानने के लिए कि कोई पैकेज खतरनाक है या नहीं, आपको यह देखना होगा कि वह वास्तव में चलने पर क्या करता है, न कि केवल यह कि वह शेल्फ पर कैसा दिखता है। इसे डायनामिक एनालिसिस कहा जाता है। यह सूटकेस को खोलने और उसके अंदर की चीजों को हिलते-डुलते देखने जैसा है। यदि कोई "ज़हरीला सेब" आपका बटुआ चुराने या किसी गुप्त फोन नंबर पर कॉल करने की कोशिश करता है, तो आप उसे रंगे हाथों पकड़ लेते हैं।
समाधान: Pack-A-Mal
शोधकर्ताओं ने एक मौजूदा टूल (जिसे package-analysis कहा जाता है) को लिया और उसे Pack-A-Mal बनने के लिए अपग्रेड किया। यह नया टूल एक उच्च-तकनीकी, पारदर्शी प्लेपेन (खेलने के घेरे) की तरह कार्य करता है।
- द सैंडबॉक्स (gVisor): खतरनाक सॉफ्टवेयर को देखते हुए भी आपके कंप्यूटर को नुकसान न पहुँचाने के लिए, Pack-A-Mal उस सॉफ्टवेयर को एक विशेष, अटूट कांच के पिंजरे के अंदर रखता है जिसे कंटेनर सैंडबॉक्स (विशेष रूप से gVisor नामक तकनीक का उपयोग करके) कहा जाता है। यह एक जंगली जानवर को एक सुदृढ़ कांच के चिड़ियाघर के प्रदर्शनी में रखने जैसा है; आप उसे दौड़ते और कूदते देख सकते हैं, लेकिन वह आपको काटने के लिए कभी बाहर नहीं निकल सकता।
- द वॉचलिस्ट: इस पिंजरे के अंदर, Pack-A-Mal विशेष रूप से तीन चीजों पर कड़ी नज़र रखता है:
- सॉफ्टवेयर द्वारा दिए जाने वाले कमांड्स (आदेश)।
- वे फाइलें जिन्हें वह छूने या खोलने की कोशिश करता है।
- नेटवर्क कनेक्शन जो वह बनाने की कोशिश करता है (जैसे किसी हैकर के फोन पर कॉल करने की कोशिश करना)।
परिणाम
इस "कांच के पिंजरे" वाली विधि का उपयोग करके, Pack-A-Mal उन परिष्कृत चोरों को पकड़ सकता है जिन्हें पुराने "सूटकेस निरीक्षक" चूक गए थे, बिना कंप्यूटर को क्रैश किए या संक्रमित किए। यह अधिक कंप्यूटर शक्ति (क्योंकि शो देखने में प्रयास लगता है) के बदले में, सॉफ्टवेयर वास्तव में क्या कर रहा है, उसकी बहुत स्पष्ट और सटीक तस्वीर प्रदान करता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।