דילוג לניווט ראשי דילוג לחיפוש דילוג לתוכן הראשי

Detecting eBPF Rootkits Using Virtualization and Memory Forensics

פרסום מחקרי: פרק בספר / בדוח / בכנספרסום בספר כנסביקורת עמיתים

2 ציטוטים ‏(Scopus)

תקציר

There is a constant increase in the sophistication of cyber threats. Areas considered immune to malicious code, such as eBPF, are shown to be perfectly suitable for malware. Initially, the eBPF mechanism was devised to inject small programs into the kernel, assisting in network routing and filtering. Recently, it was demonstrated that malicious eBPF programs can be used to construct rootkits. The previously proposed countermeasures need to be revised against rootkits that attempt to hide their presence. We propose a novel detection scheme that divides the detection process into two phases. In the first phase, the memory image of the potentially infected system is acquired using a hypervisor. In the second phase, the image is analyzed. The analysis includes extraction and classification of the eBPF programs. The classifier’s decision is based on the set of helper functions used by each eBPF program. Our study revealed a set of helper functions used only by malicious eBPF programs. The proposed scheme achieves optimal precision while suffering only a minor performance penalty for each additional eBPF program.

שפה מקוריתאנגלית
כותר פרסום המארחProceedings of the 10th International Conference on Information Systems Security and Privacy
עורכיםGabriele Lenzini, Paolo Mori, Steven Furnell
מוציא לאורScience and Technology Publications, Lda
עמודים254-261
מספר עמודים8
מסת"ב (מודפס)9789897586835
מזהי עצם דיגיטלי (DOIs)
סטטוס פרסוםפורסם - 2024
אירוע10th International Conference on Information Systems Security and Privacy, ICISSP 2024 - Rome, איטליה
משך הזמן: 26 פבר׳ 202428 פבר׳ 2024

סדרות פרסומים

שםInternational Conference on Information Systems Security and Privacy
כרך1
ISSN (אלקטרוני)2184-4356

כנס

כנס10th International Conference on Information Systems Security and Privacy, ICISSP 2024
מדינה/אזוראיטליה
עירRome
תקופה26/02/2428/02/24

טביעת אצבע

להלן מוצגים תחומי המחקר של הפרסום 'Detecting eBPF Rootkits Using Virtualization and Memory Forensics'. יחד הם יוצרים טביעת אצבע ייחודית.

פורמט ציטוט ביבליוגרפי