← 最新论文
💻 computer science

TLSCheck 2.0: An Enhanced Memory Forensics Approach to Efficiently Detect TLS Callbacks

本文介绍了 TLSCheck 2.0,这是 Volatility 3 中一款增强的内存取证插件,它通过结合 PE 头分析、反汇编、YARA 规则匹配及指令级行为分析,实现了对 32 位和 64 位架构下 TLS 回调的高效检测与恶意行为识别,从而提升了内存取证中针对此类威胁的调查能力。

原作者: Kartik N. Iyer, Parag H. Rughani

发布于 2026-04-23
📖 1 分钟阅读☕ 轻松阅读

原作者: Kartik N. Iyer, Parag H. Rughani

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文介绍了一个名为 TLSCheck 2.0 的新工具,它就像是一个专门在电脑内存里“抓小偷”的超级侦探。

为了让你更容易理解,我们可以把整个故事想象成在一个繁忙的火车站(电脑系统)里,寻找那些伪装成普通乘客的恐怖分子(恶意软件)

1. 背景:为什么我们需要这个侦探?

  • 内存 vs. 硬盘:传统的电脑侦探(数字取证)通常喜欢检查硬盘,就像检查行李箱里的东西。但是,现在的坏蛋(恶意软件)很狡猾,他们不把炸弹留在行李箱里,而是吞进肚子里(只存在于内存中)。一旦火车停下(电脑关机),肚子里的东西就消失了。所以,我们需要一种能在火车运行时(内存中)直接检查乘客状态的技术。
  • TLS 回调是什么?:想象一下,火车站有一个特殊的“自动广播系统”(TLS 回调)。它的作用是在列车启动前(程序初始化)或停车后(程序结束)自动播放一段录音。
    • 正常情况:这段录音可能是“欢迎乘坐”或“请系好安全带”(合法的代码)。
    • 坏蛋的情况:恐怖分子会篡改这段录音,在列车启动前偷偷播放一段“引爆指令”(恶意代码)。因为这段指令是在系统正式“睁眼”之前执行的,所以非常隐蔽,普通的安检员(传统杀毒软件)很难发现。

2. 这个新工具(TLSCheck 2.0)做了什么?

以前的侦探工具(比如 Volatility 框架里的旧插件)虽然很厉害,能检查很多东西,但专门盯着“自动广播系统”(TLS 回调)看的工具很少。这篇论文的作者 Kartik 和 Parag 开发了一个升级版插件,专门干这件事。

它的工作流程就像这样:

第一步:找到广播室(提取结构)

侦探会进入内存,找到每个程序的“广播室”(PE 文件头中的 TLS 目录)。不管这个程序是 32 位还是 64 位的,它都能精准定位。

第二步:逐字逐句听录音(反汇编分析)

一旦找到广播室,侦探不会只听大概,而是把里面的录音逐字逐句地写下来(反汇编成汇编代码)。

  • 比喻:就像把一段加密的摩斯电码翻译成人类能懂的文字,看看里面到底说了什么。

第三步:识别坏蛋的暗号(模式匹配)

侦探手里有一本“坏蛋暗号手册”(检测规则),专门用来识别那些听起来不对劲的录音。论文里提到了几种典型的坏蛋暗号:

  • 堆栈字符串构建:坏蛋不直接说“我要攻击”,而是像拼积木一样,在脑子里一个个字母拼出“攻击”这个词,防止被直接看到。侦探能识别这种拼凑过程。
  • API 哈希:坏蛋不直接说“我要调用系统功能”,而是用数学公式算出一个代号,假装在算数,其实是在调用系统后门。
  • NOP 雪橇(NOP Sled):坏蛋在代码里塞了一大堆“空指令”(就像在跑道上铺满滑滑梯),为了让攻击代码更容易滑进去。侦探能发现这种奇怪的“空转”现象。
  • 反调试检查:坏蛋会问:“有人在偷听吗?”如果发现有侦探(调试器),它就立刻停止说话。

第四步:使用“通缉令”和“自定义线索”(YARA 和正则)

  • YARA 规则:就像给侦探发了一张“通缉令照片”,如果广播里的声音和照片上的人特征吻合,立刻报警。
  • 自定义正则:侦探还可以自己设定规则,比如“只要听到‘删除’这个词,就重点检查”。

3. 这个工具有多强?

  • 以前:侦探发现可疑录音后,只能看到一小段,如果想看更多,得手动去翻书(使用命令行工具),非常麻烦且容易漏掉细节。
  • 现在 (TLSCheck 2.0)
    • 自动翻页:你可以告诉侦探“我想看多长的录音”,它会自动把代码反汇编出来,不用手动翻。
    • 自动翻译:它能把那些看不懂的内存地址,自动翻译成具体的系统功能名称(比如“打开文件”、“连接网络”),让侦探一眼就能看懂坏蛋想干什么。
    • 深度追踪:如果录音里提到了一个未知的“神秘人”(未知函数调用),侦探会顺着线索去查这个神秘人的底细,直到把整个阴谋链条都挖出来。

4. 实际测试效果

作者用真实的恶意软件样本(比如著名的 Ursnif 病毒变种)和自制的测试程序进行了测试:

  • 它成功识别出了那些试图隐藏自己的坏蛋。
  • 它甚至能发现那些连专业逆向工程软件(如 IDA)都因为混淆而看不清楚的隐藏代码。
  • 虽然对于某些极度狡猾的病毒(如某些变种的 Ursnif),如果它们把广播室彻底藏起来了,侦探也可能会暂时找不到(这是目前的局限性),但它已经比以前的工具强太多了。

5. 总结:这对我们意味着什么?

这篇论文的核心就是:我们给数字侦探配备了一副“超级眼镜”和一本“坏蛋暗号词典”。

以前,坏蛋利用“自动广播系统”(TLS 回调)在系统启动前搞破坏,很难被发现。现在,TLSCheck 2.0 这个工具能自动扫描这些隐蔽的角落,把坏蛋的伪装撕下来,告诉安全专家:“看!这个程序在启动前偷偷做了坏事!”

这不仅帮助安全专家更快地抓出病毒,还能在黑客造成更大破坏之前,就将其扼杀在摇篮里。而且,作者把这个工具免费开源了,让全世界的侦探都能用上这个新装备。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →