Evaluating Endpoint Detection Robustness Against Genetic Algorithm Driven Code Transformations
यह शोध पत्र ShellForge को प्रस्तुत करता है, जो एक जेनेटिक एल्गोरिदम-संचालित ढांचा है जो आधुनिक एंटीवायरस और एंडपॉइंट डिटेक्शन एंड रिस्पांस सिस्टम में मजबूती के अंतराल का व्यवस्थित रूप से मूल्यांकन करने और उन्हें उजागर करने के लिए कार्यात्मक रूप से समान पोस्ट-कॉम्प्रोमाइज कोड वेरिएंट उत्पन्न करता है, जो अंततः रक्षात्मक निगरानी में सुधार के लिए एक पुनरुत्पादक बेंचमार्क प्रस्तावित करता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आप एक हाई-टेक इमारत (कंप्यूटर) के सुरक्षा गार्ड हैं। आपका काम घुसपैठियों को रोकना है। आपके पास उन्हें रोकने के दो मुख्य तरीके हैं:
- "वांटेड पोस्टर" की सूची (सिग्नेचर डिटेक्शन): आप हर किसी के चेहरे की जांच एक ज्ञात बुरे लोगों की सूची से करते हैं। यदि वे बिल्कुल सूची में मौजूद किसी व्यक्ति जैसे दिखते हैं, तो आप उन्हें रोक देते हैं।
- "संदिग्ध व्यवहार" पर नज़र (बिहेवियरल डिटेक्शन): आप देखते हैं कि लोग क्या करते हैं। यदि कोई ताला तोड़ने की कोशिश करता है, छत की ओर भागता है, या गुप्त बातें फुसफुसाता है, तो आप उन्हें रोक देते हैं, भले ही आप उनके चेहरे को पहचानते हों या नहीं।
समस्या:
बुरे लोग (हैकर्स) चतुर होते हैं। वे जानते हैं कि आपके पास ये सूचियाँ और निगरानी है। इसलिए, वे वेश बदलना शुरू कर देते हैं। वे नकली मूंछें लगा सकते हैं, अपने बालों का रंग बदल सकते हैं, या लंगड़ाकर चल सकते हैं। इन्हें "कोड ट्रांसफॉर्मेशन" कहा जाता है।
आज के अधिकांश सुरक्षा उपकरण मूल बुरे आदमी को पहचानने में बहुत अच्छे हैं, लेकिन वे अक्सर भ्रमित हो जाते हैं जब बुरा आदमी कोई वेश धारण कर लेता है। शोधकर्ताओं ने यह परीक्षण करने के लिए यह अध्ययन किया: हमारे सुरक्षा गार्ड इस बात में कितने अच्छे हैं कि वे एक बुरे आदमी को पहचान सकें जो सक्रिय रूप से अपना रूप बदलने की कोशिश कर रहा है?
समाधान: "शेलफोर्ज" (द इवोल्यूशनरी जिम)
लेखकों ने ShellForge नामक एक टूल बनाया है। इसे एक हथियार के रूप में नहीं, बल्कि सुरक्षा गार्डों के लिए एक प्रशिक्षण सिम्युलेटर के रूप में सोचें।
एक इंसान द्वारा बुरे आदमी के वेश बदलने का अनुमान लगाने के बजाय, ShellForge एक "जेनेटिक एल्गोरिदम" का उपयोग करता है। कल्पना करें कि एक जिम है जहाँ आपके पास 25 "प्रशिक्षु" (बुरे आदमी के वेश) हैं।
- वर्कआउट: प्रत्येक प्रशिक्षु सुरक्षा गार्ड से छिपकर निकलने की कोशिश करता है।
- स्कोर: यदि गार्ड उन्हें पकड़ लेता है, तो उन्हें कम स्कोर मिलता है। यदि वे बच निकलते हैं, तो उन्हें उच्च स्कोर मिलता है।
- प्रजनन (ब्रीडिंग): जिन प्रशिक्षुओं को उच्चतम स्कोर मिला (चुपके से निकलने में सबसे अच्छे), उन्हें "बच्चों" (नए वेश) को बनाने के लिए जोड़ा जाता है। ये बच्चे अपने माता-पिता के सर्वोत्तम गुणों (जैसे, पिता की नकली मूंछ + माँ का लंगड़ाकर चलना) को मिलाते हैं।
- म्यूटेशन: कभी-कभी, एक यादृच्छिक परिवर्तन होता है, जैसे कि बच्चा अचानक टोपी पहन लेता है।
- दोहराव: यह बार-बार होता है (पीढ़ियां), जिससे वे अधिक स्मार्ट और बेहतर तरीके से छिपने में सक्षम होते हैं।
लक्ष्य वास्तव में इमारत में घुसना नहीं है; बल्कि यह देखना है कि सुरक्षा प्रणाली को कितनी आसानी से धोखा दिया जा सकता है ताकि रक्षक अपनी कमियों (ब्लाइंड स्पॉट्स) को ठीक कर सकें।
उन्होंने क्या परीक्षण किया
उन्होंने "रिवर्स शेल" नामक एक सामान्य प्रकार के "बुरे व्यक्ति" के व्यवहार का उपयोग किया।
- उपमा: कल्पना करें कि एक घुसपैठिया अंदर आता है, और फिर तुरंत अपने बॉस को एक गुप्त फोन लाइन पर कॉल करता है और कहता है, "मैं अंदर हूँ, बताओ आगे क्या करना है।"
- उन्होंने इस "कॉल" को लिया और ShellForge का उपयोग करके इसके हजारों अलग-अलग संस्करण विकसित किए, कोड (वेश) को बदलते हुए भी यह सुनिश्चित किया कि कॉल अभी भी काम करे।
उन्होंने इन विकसित वेशों का परीक्षण किया:
- स्टैटिक स्कैनर्स: "वांटेड पोस्टर" सूचियाँ (जैसे VirusTotal और Windows Defender)।
- बिहेवियरल स्कैनर्स: "संदिग्ध व्यवहार" की निगरानी (जैसे एक सैंडबॉक्स जो कोड के व्यवहार को देखता है)।
परिणाम: आश्चर्य
केवल कुछ राउंड (पीढ़ियों) के लिए सिमुलेशन चलाने के बाद, ShellForge ने एक "सुपर-डिस्गाइज़" (सुपर-वेश) खोज निकाला।
- पुराना तरीका: उपकरण जो केवल पूर्व-निर्मित वेशों (जैसे Msfvenom या Veil) का उपयोग करते हैं, लगभग हर सुरक्षा गार्ड द्वारा पकड़े जाते हैं। वे ऐसे बुरे आदमी की तरह थे जिनके पास "मैं एक अपराधी हूँ" का साइन बोर्ड था।
- ShellForge का तरीका: विकसित वेश को उनके द्वारा परीक्षण किए गए 62 विभिन्न एंटीवायरस इंजनों में से किसी ने भी नहीं पकड़ा।
- स्टैटिक स्कोर: 100% (वांटेड पोस्टर सूची ने इसे बिल्कुल भी नहीं पहचाना)।
- बिहेवियरल स्कोर: उच्च (व्यवहार को देखने वाला सुरक्षा गार्ड भ्रमित था और तय नहीं कर पा रहा था कि यह बुरा है या नहीं)।
- फंक्शनैलिटी: 100% (बॉस को की गई वह "कॉल" अभी भी पूरी तरह से काम कर रही थी)।
बड़ी सीख:
शोधकर्ताओं ने पाया कि सुरक्षा गार्डों को मूर्ख बनाने के लिए आपको जटिल, अजीब वेश की आवश्यकता नहीं है। "विजेता" वेश वास्तव में काफी सरल था: इसने केवल कोड के स्वरूप को बदला (XOR और Base64 जैसे सरल गणितीय ट्रिक्स का उपयोग करके) और इसने व्यवहार संबंधी निगरानी से बचने के लिए कुछ भी बहुत फैंसी करने की कोशिश नहीं की।
यह सुझाव देता है कि वर्तमान सुरक्षा प्रणालियाँ "वांटेड पोस्टर" सूची पर बहुत अधिक केंद्रित हैं। यदि कोई बुरा आदमी अपने रूप में थोड़ा सा भी बदलाव करता है, तो सिस्टम अक्सर उन्हें पूरी तरह से मिस कर देता है।
यह क्यों महत्वपूर्ण है (पेपर के अनुसार)
लेखक इस बात पर जोर देते हैं कि यह पूरी तरह से रक्षा के लिए है। वे हैकर्स को घुसपैठ करना नहीं सिखा रहे हैं। इसके बजाय, वे सुरक्षा कंपनियों को दिखा रहे हैं:
"हे, आपके वर्तमान गार्ड इन सरल वेशों को मिस कर रहे हैं। आपको कोड के 'व्यवहार' को पहचानने में बेहतर होने की आवश्यकता है, न कि केवल इसे ज्ञात बुरे लोगों की सूची से मिलाने की।"
वे प्रस्तावित करते हैं कि भविष्य के सुरक्षा उपकरणों को अधिक स्मार्ट होने की आवश्यकता है, जो कोड के व्यवहार में पैटर्न और कनेक्शन को देखते हैं, न कि केवल यह देखते हैं कि कोड वैसा ही दिखता है या नहीं जैसा उन्होंने पहले देखा है।
संक्षेप में, ShellForge एक दर्पण है जो सुरक्षा टीमों को दिखाता है कि उनकी कमियां कहाँ हैं, यह साबित करता है कि सरल, स्वचालित परिवर्तन वर्तमान सुरक्षा प्रणालियों को बायपास कर सकते हैं, और उन्हें अपनी पहचान विधियों को अपग्रेड करने के लिए प्रेरित करता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।