8
Сравнение методов детектирования потенциальных опасностей в документах PDF Михаил Смирнов

Сравнение методов детектирования потенциальных опасностей в документах PDF

Embed Size (px)

Citation preview

Page 1: Сравнение методов детектирования потенциальных опасностей  в документах PDF

Сравнение методов детектирования потенциальных опасностей в документах PDF

Михаил Смирнов

Page 2: Сравнение методов детектирования потенциальных опасностей  в документах PDF

Какие методы?СигнатурныйСтатическийКомбинированныйДинамический

Page 3: Сравнение методов детектирования потенциальных опасностей  в документах PDF

Анализ на VirusTotal Целого документа Выделенной характерной вредоносной части

(объекта PDF) Характерной части с JavaScript-кодов:

◦ С удаленными характерными для уязвимости функциями

◦ С уменьшенным количеством итераций в циклах переполнения

Page 4: Сравнение методов детектирования потенциальных опасностей  в документах PDF

Какие объекты PDF? JavaScript-кодFlashШрифтИзображение (TIFF, JBIG2)

Page 5: Сравнение методов детектирования потенциальных опасностей  в документах PDF

На что обращать внимание?

Детализированность выводаУстойчивость анализа к изменению

входного воздействия

Page 6: Сравнение методов детектирования потенциальных опасностей  в документах PDF

Результаты VirusTotal

Целый

докум

ент

Отдел

ьная

час

ть

"JS б

ез ф

ункц

ий"

"JS б

ез ц

икло

в"

Отдел

ьный

Flas

h

Отдел

ьный

TTF

Отдел

ьный

TIFF

0%

10%

20%

30%

40%

50%

60%

70%

Page 7: Сравнение методов детектирования потенциальных опасностей  в документах PDF

Свободные утилитыJsunpackPeepdf

Page 8: Сравнение методов детектирования потенциальных опасностей  в документах PDF

ДинамическийДинамическая инструментация

◦ Pintool◦ DynamoRio