← Nieuwste papers
💻 computer science

Evaluating Endpoint Detection Robustness Against Genetic Algorithm Driven Code Transformations

Dit artikel introduceert ShellForge, een door een genetisch algoritme gedreven framework dat functioneel equivalente post-compromise codevarianten genereert om systematisch robuustheidsgaten in moderne Antivirus- en Endpoint Detection and Response-systemen te evalueren en bloot te leggen, met als uiteindelijke doel een reproduceerbare benchmark voor het verbeteren van defensieve monitoring voor te stellen.

Oorspronkelijke auteurs: Alvina Rwaichi Minja, Jema David Ndibwile

Gepubliceerd 2026-07-09
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Alvina Rwaichi Minja, Jema David Ndibwile

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een beveiligingsbeambte bent bij een hoogtechnologisch gebouw (de computer). Jouw taak is om indringers tegen te houden. Je hebt hiervoor twee hoofdmiddelen:

  1. De "Gezocht"-lijst (Signatuurdetectie): Je controleert elk gezicht aan de hand van een lijst met bekende boeven. Als iemand exact lijkt op iemand op de lijst, houd je diegene tegen.
  2. De "Verdacht Gedrag" Observatie (Gedragsdetectie): Je kijkt naar wat mensen doen. Als iemand probeert een slot te kraken, naar het dak rent of geheimen fluistert, houd je diegene tegen, zelfs als je het gezicht niet herkent.

Het Probleem:
Boeven (hackers) zijn slim. Ze weten dat jij deze lijsten en observaties hebt. Daarom beginnen ze vermommingen te dragen. Ze dragen bijvoorbeeld een nepsnor, veranderen hun haarkleur of lopen met een mankement. Dit worden "code-transformaties" genoemd.

De meeste beveiligingstools zijn geweldig in het herkennen van de oorspronkelijke boef, maar ze raken vaak in de war wanneer de boef een vermomming aantrekt. De onderzoekers in dit artikel wilden testen: Hoe goed zijn onze beveiligingsbeambten in het herkennen van een boef die actief probeert zijn uiterlijk te veranderen?

De Oplossing: "ShellForge" (De Evolutionaire Sportschool)

De auteurs hebben een tool gebouwd genaamd ShellForge. Zie dit niet als een wapen, maar als een trainingssimulator voor beveiligingsbeambten.

In plaats van dat een mens probeert te raden hoe hij een boef moet vermommen, gebruikt ShellForge een "Genetisch Algoritme". Stel je een sportschool voor waar je 25 "trainees" hebt (vermommingen voor boeven).

  1. De Training: Elke trainee probeert de beveiligingsbeambte te passeren.
  2. De Score: Als de beambte hen betrapt, krijgen ze een lage score. Als ze er ongemerkt langs glippen, krijgen ze een hoge score.
  3. De Voortplanting: De trainees die de hoogste scores behaalden (de beste in sluipen) worden gekoppeld om "baby's" te creëren (nieuwe vermommingen). Deze baby's mengen de beste eigenschappen van hun ouders (bijv. de nep-snor van de vader + de mankement van de moeder).
  4. De Mutatie: Soms gebeurt er een willekeurige verandering, zoals een baby die plotseling een hoed draagt.
  5. Herhalen: Dit gebeurt steeds opnieuw (generaties), waardoor ze slimmer en beter worden in het sluipen.

Het doel is niet om daadwerkelijk een gebouw binnen te dringen; het is om te zien hoe gemakkelijk het beveiligingssysteem te misleiden is zodat de verdedigers hun blinde vlekken kunnen repareren.

Wat Ze Testten

Ze gebruikten een veelvoorkomend type "boefgedrag" genaamd een Reverse Shell.

  • Analogie: Stel je een indringer voor die binnenbreekt en vervolgens direct via een geheime telefoonlijn zijn baas belt om te zeggen: "Ik ben binnen, vertel me wat ik nu moet doen."
  • Ze namen deze "oproep" en gebruikten ShellForge om duizenden verschillende versies ervan te evolueren, waarbij ze de code veranderden (de vermomming) terwijl ze ervoor zorgden dat de oproep nog steeds functioneerde.

Ze testten deze evoluerende vermommingen tegen:

  • Statische Scanners: De "Gezocht"-lijsten (zoals VirusTotal en Windows Defender).
  • Gedrags Scanners: De "Verdacht Gedrag" observaties (zoals een sandbox die kijkt naar wat de code doet).

De Resultaten: De Verrassing

Na het draaien van de simulatie voor slechts een paar rondes (generaties), vond ShellForge een "super-vermomming".

  • De Oude Manier: Tools die alleen gebruikmaken van vooraf gemaakte vermommingen (zoals MsfVenom of Veil) werden door bijna elke beveiligingsbeambte betrapt. Ze waren als boeven die een bordje dragen met "Ik ben een crimineel".
  • De ShellForge Manier: De geëvolueerde vermomming werd niet betrapt door een van de 62 verschillende antivirusprogramma's die ze hebben getest.
    • Statische Score: 100% (De "Gezocht"-lijst herkende het totaal niet).
    • Gedrags Score: Hoog (De beveiligingsbeambte die het gedrag observeerde was in de war en kon niet beslissen of het slecht of niet was).
    • Functionaliteit: 100% (De "oproep" naar de baas werkte perfect).

De Belangrijkste Conclusie:
De onderzoekers ontdekten dat je geen complexe, krankzinnige vermomming nodig hebt om de bewakers te misleiden. De "winnende" vermomming was eigenlijk heel simpel: het veranderde alleen het uiterlijk van de code (met eenvoudige wiskundige trucjes zoals XOR en Base64) en probeerde niets bijzonders te doen om de "gedrags"-observatie te verbergen.

Dit suggereert dat huidige beveiligingssystemen te veel gefocust zijn op de "Gezocht"-lijst. Als een boef zijn uiterlijk slechts een klein beetje verandert, mist het systeem hem vaak volledig.

Waarom Dit Belangrijk Is (Volgens het Papier)

De auteurs benadrukken dat dit puur voor defensieve doeleinden is. Ze leren hackers niet hoe ze moeten inbreken. In plaats daarvan laten ze beveiligingsbedrijven zien:
"Hé, jullie huidige bewakers missen deze eenvoudige vermommingen. Jullie moeten beter worden in het herkennen van het gedrag van de code, niet alleen in het controleren of de code overeenkomt met een lijst van bekende boeven."

Ze stellen voor dat toekomstige beveiligingstools slimmer moeten worden, door te zoeken naar patronen en verbanden in hoe code zich gedraagt, in plaats van alleen maar te controleren of de code eruitziet als iets wat ze eerder hebben gezien.

Kortom: ShellForge is een spiegel die beveiligingsteams precies laat zien waar hun blinde vlekken zitten, door te bewijzen dat eenvoudige, geautomatiseerde veranderingen de huidige verdediging kunnen omzeilen, en hen eraan oproept om hun detectiemethoden te upgraden.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →