执行体信誉情报——支撑 IT 治理的新型情报
作者:肖新光,童志明,李石磊,陈恩俊 来源:网络空间安全科学学报 时间:2024年
摘要:当前,IT 治理面临着越来越复杂的网络安全挑战,传统的防御机制已经难以应对日益多变的攻击手段,现有的防御技术也显露出诸多局限性。针对上述问题,从网络安全对抗的核心出发,提出了执行体信誉情报概念。从发布者信誉、内容信誉、行为信誉、位置信誉和分布信誉 5 个维度进行探讨,结合具体案例分析,展示了基于执行体信誉情报对执行体进行多维度信誉评估的有效性,以及该方法在支持 IT 治理工作中的关键作用。执行体信誉情报为 IT 治理引入了新的理论框架和方法论,有助于网络安全从业者更好地识别威胁、制定 IT 治理策略,从而提高整体安全水平,显著提升防御效果。
关键词:网络安全对抗;执行体;执行体信誉情报;多维度信誉评估;IT 治理
Executable entity reputation intelligence: a novel intelligence supporting IT governance
XIAO Xinguang, TONG Zhiming, LI Shilei, CHEN Enjun
(Antiy Technology Group Co., Ltd., Harbin 150028, China)
Abstract: Currently, IT governance faces increasingly complex challenges in network security. Traditional defense mechanisms have struggled to cope with the evolving tactics of attacks, revealing numerous limitations in existing defensive technologies. Addressing these issues, from the core of cyber security confrontation, the concept of executable entity reputation intelligence was proposed. It explored five dimensions: publisher reputation, content reputation, behavioral reputation, location reputation and distribution reputation. Through concrete case analysis, it demonstrated the effectiveness of multi-dimensional reputation evaluation based on executable entity reputation intelligence and underscored its pivotal role in supporting IT governance. This innovative concept introduces a new theoretical framework and methodology for IT governance, empowering cyber security practitioners to better identify threats, devise IT governance strategies, so then enhance overall security posture, resulting in more significant defensive achievements.
Keywords: cyber security confrontation; executable entity; executable entity reputation intelligence; multi-dimensional reputation assessment; IT governance
一、引言
在网络安全领域,随着技术的不断发展和网络环境的日益复杂化,企业和组织面临着越来越多的挑战。网络安全威胁日益猖獗,攻击手段不断演变,攻击者的目标也日益多样化;企业和组织的网络环境变得越来越庞大和复杂,涉及的技术和设备种类繁多,管理和维护变得愈发困难;相关法规和合规要求对数据保护和隐私保护提出了更高的要求。面对这些挑战,有效的 IT 治理[1]显得尤为关键,其难度和重要性不言而喻。
然而,在 IT 治理工作中[2],现有的防御技术存在多种局限性。例如,反病毒引擎技术的能力主要依赖模式识别构建,容易被免杀绕过,且在缺乏前端输入时无法发挥作用。威胁情报技术在面对高级威胁[3]时表现一般,且在 TTP(Tactics Techniques and Procedures)层面的情报难以有效利用[4]。此外,系统主防、可信计算、内存对抗等防御技术在 IT 治理层面也都存在一定的局限性。
传统的防御机制已经难以适应当前复杂多变的网络安全形势,网络安全的本质是对抗,对抗的本质是攻防两端能力的较量。从网络安全对抗的演进过程来看,在过去和将来非常长的一段时间内,其核心都是代码对抗,而执行体则是代码对抗的焦点所在,具体表现为:
(1)作为操作系统和应用环境的基础组成要素,执行体是代码对抗的攻击目标。
(2)执行体是武器化攻击装备的一种典型形态(攻击者使用的计算机病毒、木马、漏洞利用程序在本质上也属于执行体)。
(3)执行体是各种防御机制的承载者(执行体是反病毒引擎、主机防护软件的基础构成元素)。
IT 资产、漏洞与补丁、脆弱性、暴露面等都与执行体息息相关,单一的治理手段往往难以满足执行体为适应不同环境而产生的多样化需求,从而导致防御机制的薄弱和失效。因此,执行体本身是 IT 治理工作中的关键性治理对象,执行体治理是 IT 治理工作的重要基石[5]。
为了有效应对执行体治理工作的挑战,本文提出了执行体信誉情报的概念。这一概念涵盖了多个信誉维度,如发布者信誉、内容信誉、行为信誉、位置信誉和分布信誉等,通过对这些维度进行综合评估,可以全面、准确地展示执行体的信誉状态。
与传统的威胁防御技术相比,基于执行体信誉情报的防御技术更具优势。传统的威胁防御技术往往是基于单一维度或少数几个维度对执行体的恶意性和风险性进行检测和评估。例如,反病毒引擎技术主要是基于执行体内容对执行体进行恶意性检测,而系统主防技术则主要依赖签名认证和执行体行为分析来支撑主机防御。相比之下,执行体信誉情报能够综合多个维度的信誉对执行体进行评估,弥补了传统防御技术在对抗恶意执行体方面的局限性。例如,对于免杀绕过和高级威胁的挑战,执行体信誉情报能够从位置、内容、行为、发布者、分布情况等多个维度分析执行体的信誉状态,从而进行风险评估,进而提高对恶意执行体的识别和应对能力。
这种基于多维度信誉评估的方法,不仅可以提高网络安全的防御能力,还能够为构建更加安全可信的网络环境提供有力支持。
本文的贡献主要体现在以下几个方面:
(1)提出了执行体信誉情报的概念,为 IT 治理引入了新的理论框架和方法论。
(2)探索了多维度信誉评估方法,通过对不同维度进行综合评估,提高了对执行体信誉状态评估的准确性和全面性。
(3)基于具体案例展示了执行体信誉情报在网络空间攻防对抗中的应用价值,为 IT 治理工作提供了有效的参考和指导。
在下文中,首先,将详细介绍执行体的相关概念、含义及其面临的挑战;然后,介绍执行体信誉情报的概念、评估方法和指标、运用层次、治理的目标效果,并通过具体案例展示执行体信誉情报在网络空间攻防对抗和 IT 治理中的作用;最后,对所做工作进行总结,并探讨未来的研究方向,以期执行体信誉情报能为 IT 治理工作和网络安全领域的进一步发展提供有益的启示。
二、执行体治理
(一)执行体的概念内涵
1. 执行体的定义
执行体是为了实现特定目的的代码和数据的综合表达。通俗来讲,所有具备可执行能力、有机会转化成指令的对象都可归入执行体范畴。
2. 执行体的运行方式
执行体由硬件系统、固件系统、操作系统、应用系统或虚拟机等执行环境来承载运行,可以在执行环境中独立运行,也可以嵌入其他执行体或者复合数据中运行。
3. 执行体的存在形态
执行体在信息网络体系中的主要存在形态是文件形态,但也有一部分以非文件的嵌入形态存在。例如,基于二进制格式的.exe 可执行文件和.sys 驱动程序文件,或基于文本格式的.vbs 脚本文件和.bat 批处理文件等。
4. 执行体与信息系统的关系
执行体是构成数字世界的基础要素,数字化系统(信息系统)往往由多个甚至是大量的执行体构成。
5. 执行体与网络攻击的关系
网络攻击既可以通过恶意代码执行体来实现,也可以借助"正常的"执行体来实现。
(二)执行体治理的本质挑战:场景高度复杂、海量级规模
执行体治理与环境高度相关,信息资产体系的高度复杂性直接导致执行体治理异常困难,执行体治理主要面临以下4个方面的挑战。
1. 执行体的来源非常复杂。在现实环境中,大多数是随机软件,只有极少数软件是由企业通过商业采购后安装的,有网管安装的软件或用户自行安装的软件;有用户自主研发的软件,也有在访问网页和互联网应用的过程中被诱骗和劫持下载安装的软件;还有比例很小但致命的攻击者所投放的或病毒非定向感染的软件。
2. 执行体的形态非常复杂。执行体不仅存在编译的二进制文件和脚本文件形态,也存在执行脚本编程能力的复合文档(如Office、WPS、AutoCAD等)形态。还有些通常被当成静态数据的图片、媒体文件,虽然不带有直接的编程格式,但是可以由格式进行溢出构造以创造执行机会,这也是执行体的一种形态。
3. 执行体的完整性验证非常困难。在实际 IT 场景中,开发者或发布者缺乏签名意识,导致出现大量应用无签名,以及大量的签名滥用、盗用等问题,使得签名的完整性验证非常困难。
4. 执行体的使用和运行环境非常复杂。用户使用的各种应用,在提供便利性的同时,也带来了难以管控的安全风险。例如,语音输入法在方便用户的同时,也有可能把用户的输入结果传递到"云"上。这类执行体有风险,但出于业务保障,无法将其完全禁止。
执行体治理的挑战不仅源于执行体治理工作本身的复杂性,也源于执行体对象的海量规模。通过对典型的办公机、可用于 SOHO 的家庭用机等系统的执行体进行分类统计,如表1所示。可以发现在每一个系统上都运行着大量的执行体,而整个资产体系又由数以千/万/十万级的系统和资产构成,可见,执行体治理工作面向的是海量的执行体对象。

表1 两台典型主机系统的执行体情况统计
(说明:由于论文发表时的统计估算表误用,此处已更新并致歉)
(三)执行体治理的概念内涵
执行体既是攻击载荷的承载者,又是被攻击的目标。同时,执行体本身既有形态的复杂性,也有执行机会的复杂性。重要性与复杂性的双重特性使得执行体必然成为一类关键的治理对象。
执行体治理是网络安全运营者通过识别和管控执行体保障网络安全的持续过程。在执行体治理的过程中,不仅要完成检测、防御、清除恶意执行体和控制非恶意执行体的网络访问等基础防护,还需要建立识别、塑造、检测、防御、响应的流程闭环。
在流程运营闭环的基础上,网络安全运营者能够全面掌握执行体的静态分布情况与业务应用的执行体构成,建立信誉清单,同时识别执行体的执行动作并基于安全基线进行控制。
安全基线是一个信息系统的最小安全保证,即该信息系统需要满足的最基本的安全要求[6]。在安全基线建立之后,识别出全部的执行体,全面掌握执行体及其行为与业务之间的支撑关系,建立信誉、行为、业务影响等量化指标,以指标为指引,针对不同场景建立配套的管控规则库、基线库和模型库并持续运营,实现能力与效果。
(四)达成执行体治理的目标效果
在 IT 资产和业务场景中,执行体的治理具有重要的防御意义。通过有效的执行体治理,组织和企业可以保持防御的主动性,构建防御能力,增加攻击者攻击绕过的难度,从而降低失陷的风险。执行体主要的治理措施包括软件源管理、主机环境清晰化、执行入口管控、执行机会管控、运行行为管控以及场景化执行体基线配置等。
在社会安全场景中,执行体的治理对于净化互联网应用生态、支撑社会公共安全治理[7-8]工作具有重要意义。有效的执行体治理可以为监管、执法和国家安全等提供有力的支撑。执行体主要的治理措施包括开发者信誉识别、执行体成分分析、执行体信誉识别、执行体安全评估、执行体威胁监测与风险预警等。核心的策略是以执行体作为治理抓手。
具体来说,需达成的执行体治理目标包括以下4个方面。
(1)对运营场景中的复杂、海量执行体对象建立存量基线和增量管理机制,对执行体生命周期的关键转化节点进行全面掌握,对增量和变化进行及时发现和响应。
(2)降低基于执行体投放或运行的恶意行为的实施成功率。
(3)通过共性能力赋能和场景中自闭合运行的基线建设,使攻击者通过执行体执行来达到攻击的目的被挫败。
(4)降低执行体运行时产生的攻击致效风险。
(五)现有执行体治理技术的价值和局限性
现有执行体治理技术包括反病毒引擎技术、威胁情报技术、系统主防技术、可信计算技术和内存对抗技术等,这些技术的价值和局限性如表2所示。
表2 现有执行体治理相关技术的价值和局限性
| 技术类型 | 价值 | 局限性 |
|---|---|---|
| 反病毒引擎技术[9] | 提供对海量的已知威胁的精准识别,识别粒度包括分类、家族、变种等。 | 反病毒引擎主体上是基于模式识别构建的,其机理决定了它是一种终究可以被免杀绕过的资源。反病毒引擎本身依赖于场景内对执行对象的获取能力,如果缺乏前端输入,则无法发挥价值。 |
| 威胁情报技术[10] | 提供威胁的配套知识,包括执行体的历史应用和攻击活动关联、技战术解释和攻击组织的精准指向等。通过生产Hash、IP、URL等具有明确指向性的信标威胁情报[11],利用安全产品的扩展能力,可达成相对快捷的运营、消费闭环。 | 其面向文件对象层面主要依赖于Hash,但Hash规则面对高级威胁事实上早已失效,因为高级威胁采用文件不落地、"一场景一载荷"等手段,信标已然处于情报金字塔的最底层[12]。面向工具的情报,虽然有类似Yara规则的机制,但是总体上仍缺少统一的消费机制。TTP层面的情报,对于目前的安全产品体系而言非常难以消费[13]。 |
| 系统主防技术[14] | 系统主防技术是一种动态对抗机制[15],能够实现执行体在动作级别的发现和评价,可以约束执行体的资源访问和操作。可以作为防御环境的主动塑造的一部分,是一种动态拒止能力。 | 对系统资源高度依赖,常态化占用系统资源,在自身出现不稳定和误报的情况下会对业务的连续性和系统稳定性产生影响。 |
| 可信计算技术[16] | 解决了执行体的发布者身份鉴别问题,能有效地支撑验证执行体是否由原厂发布。提供了在执行体启动和运行时的可信验证。 | 难以有效覆盖脚本、宏等非二进制编译执行体。数字证书系统本身存在盗用、冒用、滥用等问题,申请数字证书的代价极低,在每天所捕获的恶意样本中,目前约有40%带有可验证通过的数字签名,在多起攻击事件中,均发现了盗用其他厂商的签名证书进行签名的情况。在信任传导机制下,可信根的问题会传导至整个信任链[17],继而引发系统性的安全风险。 |
| 内存对抗技术 | 过去20多年操作系统在内存安全层面的增强技术,如数据执行保护[18]、地址随机化[19]、堆栈平衡等,有效地降低了缓冲区溢出的攻击成功率。 | 对应用层面的漏洞往往无效。对独立文件载体的恶意代码执行无效。 |
三、执行体信誉情报
通过深入研究可信计算中系统安全性和可靠性的相关理念[20],并将其与长期积累的恶意代码检测引擎、分析和主防系统相结合,本文引入了"信誉"这一概念,以支持执行体治理。
"信"和"誉"代表不同含义:"信"是数据证明维度,其方法是算法验证;"誉"是经验评估维度,其方法是统计、历史分析和经验。
执行体对象大多数是为了完成正常的系统和应用功能而开发的,少数是攻击者为达成恶意目的而开发的,同时也包含既被正常应用、也被攻击者所利用的模糊地带。
这种复杂的来源情况就决定了:对执行体不可能产生一种共同遵守的可证明型方法,也必然不能通过一个已有的单对象模式识别的方式,把其中的恶意对象穷尽。
在这种情况下,本文提出了5个执行体信誉情报维度,以便全面、准确地评估执行体的安全性和可信度。
1. 执行体信誉情报维度
执行体信誉情报包含发布者信誉、内容信誉、行为信誉、位置信誉和分布信誉5个维度,各个信誉维度的解释说明如下:
(1)发布者信誉。基于软件开发者历史所发布的程序的安全性、质量、合规性等评价因素,形成的历史信誉和合法性信息,用来评估发布者信誉是否可信。具体包括:检查软件开发者的历史记录,包括过去发布的程序的安全性、质量和合规性;查看软件开发者的认证和授权信息,包括数字签名、证书等;分析软件开发者的信誉评级和用户评价,了解其声誉和信任度。
(2)内容信誉。基于执行体的结构信息、属性信息、指令及数据,形成对执行体的风险性、脆弱性、恶意性的评价。具体包括:使用静态和动态分析工具对执行体的结构和属性进行检查,识别其中的风险性和脆弱性;检查执行体中是否含有已知的恶意指令或数据;分析执行体的功能和行为,判断其合规性和规范性。
(3)行为信誉。基于执行体在运行时的行为,包括程序操作、与系统的交互、网络通信等方面的评估,形成对文件在特定使用情境中行为的可信度判断,用来提供关于文件行为的信誉信息,评估文件执行的安全性。具体包括:监控执行体的操作记录和系统交互,检测是否存在异常行为;分析执行体的网络通信模式和数据传输行为,识别是否有异常的网络活动;考察执行体的操作权限和访问控制,了解其是否符合安全策略和规定。
(4)位置信誉。基于执行体在系统中的存储名称和存储路径,以及其与系统和常用软件文件夹的关联等信息的评估,形成对文件在特定系统环境中位置的信誉判断,用来提供关于文件存储位置的信任度信息,评估文件的可信度。具体包括:检查执行体的存储路径和文件夹关联,确定其在系统中的位置;分析执行体的存储名称和存储路径的合法性和完整性。
(5)分布信誉。基于执行体在网络资产群中的分布情况及在时间轴上出现的情况,形成对执行体在特定时空中的生僻度和流行度信息,用来提供执行体在群组和全局分布信誉评估能力。具体包括:分析执行体在网络资产群中的分布情况和出现频率,识别其在群组和全局中的地位;检测执行体在时间轴上的出现情况,了解其在特定时空中的流行度和生僻度;考察执行体与其他节点的互动模式和通信频率,评估其在网络中的影响力和信任度。
上述执行体信誉情报的部分评估方法和评价指标如表3所示。
表3 执行体信誉情报的部分评估方法和评价指标
| 信誉类型 | 评估方法 | 评价指标 |
|---|---|---|
| 发布者信誉 | 检查软件开发者的历史记录,包括过去发布的程序的安全性、质量和合规性。查看软件开发者的认证和授权信息,包括数字签名、证书等。分析软件开发者的信誉评级和用户评价,了解其声誉和信任度。 | 过去发布的程序的安全性评分。数字签名和证书的有效性和信任度。用户评价和反馈的数量和质量。 |
| 内容信誉 | 使用静态和动态分析工具对执行体的结构和属性进行检查,识别其中的风险性和脆弱性。检查执行体中是否含有已知的恶意指令或数据。分析执行体的功能和行为,判断其合规性和规范性。 | 静态和动态分析结果的风险评分。含有恶意指令或数据的检测结果。功能和行为的合规性的评估结果。 |
| 行为信誉 | 监控执行体的操作记录和系统交互,检测是否存在异常行为。分析执行体的网络通信模式和数据传输行为,识别是否有异常的网络活动。考察执行体的操作权限和访问控制,了解其是否符合安全策略和规定。 | 异常操作和系统交互的检测次数和频率。异常网络通信和数据传输的分析结果。操作权限和访问控制的符合性评估。 |
| 位置信誉 | 检查执行体的存储路径和文件夹关联,确定其在系统中的位置。分析执行体的存储名称和存储路径的合法性和完整性。 | 存储路径和文件夹关联的合法性和完整性评估结果。 |
| 分布信誉 | 分析执行体在网络资产群中的分布情况和出现频率,识别其在群组和全局中的地位。检测执行体在时间轴上的出现情况,了解其在特定时空中的流行度和生僻度。考察执行体与其他节点的互动模式和通信频率,评估其在网络中的影响力和信任度。 | 分布情况和出现频率的分析结果。时间轴上出现情况的统计数据。与其他节点的互动模式和通信频率的评估结果。 |
为深入了解如何利用这些信誉维度的框架和策略,帮助理解执行体信誉情报的全面性和灵活性,以及如何有效地利用执行体信誉情报来支撑 IT 治理和网络安全工作,本文从各个信誉维度的共性能力、可扩展性和可运营性进行了详细的描述,如表4所示。通过对各个信誉维度的共性能力、可扩展性和可运营性进行细致剖析,可以更清晰地了解每个维度在多维信誉评估中的作用和意义。这不仅有助于提高对执行体信誉情报框架的理解,还能够为执行体信誉情报的工程化应用提供理论依据,并在网络安全攻防对抗中指导操作和决策。
表4 执行体信誉情报说明
| 信誉类型 | 共性能力 | 可扩展性 | 可运营性 |
|---|---|---|---|
| 发布者信誉 | 通过对软件开发者或厂商的合法性及信誉进行采集分析,形成对现有开发者或厂商的历史信誉标识信息,并持续追踪更新数据,最终形成对历史以来所有大型厂商及知名开发者的信誉评估能力;同时用户可以自主维护自身场景下的发布者信誉库。 | 验证方式可扩展,不仅可通过签名验证、版权归属验证、开发者身份验证进行信誉验证,还支持验证维度的可扩展,包括但不限于内容中的邮件、账号等进行发布信誉验证。知识输出可扩展,除了发布者信誉基础判定结果外,还支持判定依据、判定标签等可扩展,支撑联合信誉判定和治理清晰化。 | 通过对发布者的历史记录、用户反馈及其他相关信息进行评估,形成对发布者在特定领域或用途中的信誉水平的判断能力,产生决策价值。 |
| 内容信誉 | 通过对已知操作系统、系统软件、各大软件厂商发布的软件及现有网络空间活跃的恶意代码的系统采集和整理,形成对已知执行体的完整性、数字签名、组成成分等方面的评估,形成对内容真伪、功能描述、编译打包信息等的识别能力;同时用户可以自主维护自身场景下的内容信誉库。 | 验证方式可扩展,内容信誉库中不仅支持MD5类型哈希信誉,还支持SHA1、SHA256等哈希信誉。 | 产生对文件内容真伪用户信任和风险评估的价值。 |
| 行为信誉 | 通过对文件或软件的行为分析、行为历史记录等方面进行评估,形成对文件在系统中的行为信誉判断能力,产生对系统安全和稳定性的价值。 | 验证方式可扩展,行为信誉库中不仅包含用户态下的恶意行为、可疑行为和常规行为,还可以扩展到内核形态下的 bootkit、rootkit[21]等。知识输出可扩展,除了基本的信誉状态、威胁度、置信度、病毒名外,还支持高阶知识包括行为战术、技术、防御方法等。 | 通过对已知执行体运行时调用的系统函数序列以及特定代码片段的分析整理,形成对特定行为的信誉评估能力;同时用户可以自主维护自身场景下的行为信誉库。 |
| 位置信誉 | 通过对执行体的存储路径(包括系统和常用软件的文件名和文件路径)的安全性进行评估,形成对文件存储路径的信誉判断能力,产生对执行体存储位置的可信性的价值。 | 验证方式可扩展,位置信誉库中不仅包含系统或常用软件的文件名、文件路径、文件路径名等位置信息,还可包含升级补丁、开源软件形成的文件名和文件路径信誉。知识输出可扩展,除了基本的信誉状态、威胁度、置信度、病毒名外,还支持高阶知识包括归属信息、应用类别、功能描述等。 | 通过对已有操作系统及各大软件厂商提供的软件的全部执行体所在路径进行采集统计整理,形成所有执行体的默认已知路径信息,并持续更新,最终形成对特定执行体所在路径的信誉评估能力;同时用户可以自主维护自身场景下的位置信誉库。 |
| 分布信誉 | 通过统计执行体在时空中的分布生僻度和流行度,包括但不限于技术栈生僻度、执行体首次出现时间等,形成对执行体在时间轴上出现的情况进行统计,形成该执行体的分布信誉判定能力,产生对执行体分布的安全性和传播可靠性的价值。 | 验证方式可扩展,分布信誉基线库中不仅包含群组的生僻度、流行度分布信誉,还可包含全局分布信誉。知识输出可扩展,除了基本的信誉状态、威胁度、置信度、病毒名外,还支持高阶知识包括流行度、用户使用量等。 | 通过对特定执行体在整个网络空间环境下所有已知网络资产中的分布情况进行采集和统计,以及对该执行体在整个网络空间时间轴上出现的情况进行统计,形成该执行体在整个网络时空的生僻度和流行度信息,并持续跟进更新,最终形成对特定执行体的生僻度和流行度的评估能力;同时可以自主维护用户自身场景下的分布信誉库。 |
当发布者的综合信誉较高时,其发布的软件在信誉上也被视为可信。这种信誉继承关系可以帮助评估者更好地理解和判断执行体的信誉。
2. 信誉优先级原则
发布者信誉优先于内容信誉和位置信誉。即使内容或位置信誉较低,如果发布者信誉可信,则整体信誉可能会发生改变或有所提升。在路径信息中,绝对路径信誉优先于目录路径信誉,而目录路径信誉优先于文件名信誉;在文件签名中,签名信誉优先于厂商名信誉。
3. 信誉冲突原则
如果不同维度的信誉存在冲突,则综合信誉可能是可疑的。例如,如果发布者信誉可信,但是位置信誉有害,则综合信誉可能会被判定为可疑。这些原则有助于在多维信誉评估中进行综合判断,并提供一些基本的指导方针,以确保评估结果更加准确和可靠。
四、执行体信誉情报的运用层次
执行体信誉情报的运用层次主要包括公共信誉层次和场景信誉层次。
1. 公共信誉层次
公共信誉层次是通过执行体信誉对大规模基础设施和网络安全公共能力进行赋能,对采集到的执行体进行基础信誉鉴定。基于公共信誉层次的信誉评估可协助用户以相对低成本的方式提高主机执行体环境的清晰度。
该层次的信誉评估基于整体网络的执行体信誉鉴定信息,侧重建立一个公共信誉基础,通过对执行体的基础鉴定提供执行体的基本信誉信息。该层次作为网络安全公共能力的支撑,有助于快速了解执行体的整体信誉状态,为整体网络安全提供基础保障。
2. 场景信誉层次
场景信誉层次是在用户独立维护的信誉机制和运营体系下,对执行体信誉进行计算和运营的具体运用。场景信誉层次构建了对防御者的不可预测性。该层次分为机构、群组和单点,机构可以是多个群组的集合,用户可以选择机构、群组或单点为单位进行信誉评估。
在场景信誉层次,用户通过维护独立的信誉机制和运营体系,对执行体进行更精细化的信誉计算。机构层次考虑整个机构内执行体的信誉计算和管理;群组层次考虑多个执行体的整体信誉,适用于对同一场景下多个执行体的综合评估;单点层次侧重个体执行体的信誉评估,适用于对单一执行体的深入分析。用户可以根据具体需求选择合适的层次进行信誉评估。
3. 公共信誉与场景信誉的关系
在整体的信誉评估框架中,公共信誉与场景信誉相辅相成,构建了一个层次分明、多维度的信誉体系。公共信誉提供了整体网络的基础安全信息,而场景信誉则在此基础上为用户提供了更加详细、个性化的信誉评估,使用户能够更全面地了解和管理网络中的执行体信誉。
五、基于执行体信誉情报的多维度信誉评估
执行体的运行依赖于硬件环境、系统环境、网络环境、组件、人工交互等,在不同的条件下执行后的结果也是不同的,因此执行体信誉的度量是个非常复杂的问题。IT 治理需要准确评估和管理执行体的信誉,单一的信誉评估容易造成信誉度量的不确定性,通过多信誉综合评估可有效、全面、准确地揭示执行体的信誉状态。
1. 多维度信誉评估原则
为了更好地应用多维度信誉情报对执行体信誉进行综合评估,本文列举了3条多维度信誉评估的基本原则。
(1)信誉继承原则。如果发布者的信誉可信,则其发布的内容也可信,这意味着发布者的信誉会影响到其所发布内容的信誉。信誉继承原则不仅适用于发布者与其发布内容之间的关系,还可以扩展到内容的子组件或嵌套元素之间。例如,在一个应用程序中,如果应用程序的整体信誉可信,那么其中的子模块或功能也可能被视为可信。这种信誉继承关系可以帮助评估者更好地理解和判断执行体的信誉。
(2)信誉优先级原则。发布者信誉优先于内容信誉和位置信誉。即使内容或位置信誉较低,如果发布者信誉可信,则整体信誉可能会发生改变或有所提升。在路径信息中,绝对路径信誉优先于目录路径信誉,而目录路径信誉优先于文件名信誉;在文件签名中,签名信誉优先于厂商名信誉。
(3)信誉冲突原则。如果不同维度的信誉存在冲突,则综合信誉可能是可疑的。例如,如果发布者信誉可信,但是位置信誉有害,则综合信誉可能会被判定为可疑。这些原则有助于在多维信誉评估中进行综合判断,并提供一些基本的指导方针,以确保评估结果更加准确和可靠。
(一)多维度信誉评估应用案例
下面将通过几个典型案例展示基于执行体信誉情报对执行体进行多维度信誉评估的效果,从而体现其在支撑 IT 治理中的重要作用。
1. 系统组件被恶意利用——红色代码
在此案例中,攻击者首先将 Windows 系统中的 cmd.exe 复制到特定目录下并重命名为 root.exe,然后借助 root.exe 释放与系统文件名相同的恶意木马,最后借助系统启动资源管理器的动作,达成执行恶意木马的目的[22]。
具体攻击流程如下:
(1)利用微软 IIS 中 Index Server API(Application Programming Interface)扩展中的 RCE(Remote Code Execution)漏洞,将病毒传播到受害机器。
(2)病毒将 cmd.exe 文件复制到指定路径并重命名为 root.exe(C:\inetpub\Scripts\root.exe),攻击者就可以通过发送 HTTP Get 请求的方式,远程执行命令,以此实现后门控制。
(3)病毒释放一个恶意的 explorer.exe 文件到 C:\根目录,由于当时的 Windows 版本,系统执行程序搜索顺序会优先在当前目录中搜索,导致恶意程序获得与合法程序同等的执行权限,而且 cmd.exe 文件本身不存在数字签名,所以无法依靠签名验证其合法性。
然而,终端系统上的原有防御机制没有产生任何告警或处置措施,使得恶意程序成功加载执行。导致原有防御机制失效的主要原因如下:
因为 root.exe 文件与 cmd.exe 文件在内容上完全相同,所以哈希值也相同,将该文件上传到 VirusTotal(VirusTotal 是一个免费提供可疑文件分析服务的网站[23],以下简称VT)进行检测的结果如图2所示,从VT 检测结果可以发现,没有反病毒引擎判为恶意。

图2 cmd.exe 文件的 VT 检测结果
相较于传统的威胁检测和数字签名验证,通过执行体多维度信誉评估机制可以发现,从 cmd.exe 文件到 root.exe 文件,该执行体的内容信誉始终可信,但其位置信誉发生变化,综合多维度信誉评估结果如表5所示。可以发现,其位置信誉为未知,导致该执行体的多维度信誉评估结论为可疑,基于其信誉评估结果则可以触发告警。
表5 root.exe 的多维信誉评估结果
| 信誉维度 | 单点信誉状态 | 威胁等级 | 置信度 |
|---|---|---|---|
| 发布者信誉 | - | - | - |
| 内容信誉 | yes | 无威胁 | 95 |
| 行为信誉 | yes | 无威胁 | 95 |
| 位置信誉 | unknown | - | 0 |
| 分布信誉 | - | - | - |
| 综合信誉评估结果:可疑 威胁等级:中 置信度:50 处置建议:删除文件 |
|||
file name: root.exe | hash: cb6cd09f6a25744a8fa6e4b3e4d260c5
size: 289792 | format: BinExecute/Microsoft.EXE | path: c:\progra~1\common~1\svstem\MSADC
root.exe 文件与 cmd.exe 文件哈希值相同,在内容上为可信文件,不存在恶意,若终端防御软件无法识别并阻止此程序,则原有防御机制将被彻底绕过。终端系统上的原有防御机制没有产生任何告警或处置措施,使得恶意程序成功加载执行。而终端系统上的原有防御机制(如文件行为检测)没有产生任何告警或处置措施,使得恶意程序成功加载执行。导致原有防御机制失效的主要原因如下:
虽然传统的威胁检测和反病毒技术能够识别已知的恶意内容,但它们无法检测到那些使用合法程序名称但存储在异常位置的执行体。即使该文件的内容与系统文件内容一致,但由于其存储位置的异常,传统的防御机制无法将其标记为可疑。
2. 劫持可信 exe 程序——"游蛇"黑产团伙
在此案例中,"游蛇"黑产团伙[24]采用"白加黑"DLL(Dynamic Link Library)侧加载技术[25],利用一些正常程序在调用所需模块或脚本代码时不会进行严格验证的缺陷,将正常软件的可信 exe 文件释放到其他路径,并创建恶意 DLL 文件供可信 exe 程序加载执行。

图3 DLL 侧加载原理示意图
具体攻击流程如下:
(1)通过钓鱼网站、社会工程学攻击、社交传播等途径,诱导受害者执行恶意程序。
(2)恶意程序大量采用 DLL 侧加载技术,使用带有数字签名的可信 exe 程序,加载执行恶意的 DLL 文件。
(3)攻击者通常会将 exe 文件和 DLL 文件释放到与该 exe 文件正常所在路径不同的位置。
导致原有防御机制失效的主要原因如下:
(1)攻击者使用带有签名的可信 exe 程序,去加载执行恶意的 DLL 文件,而终端防御软件不会阻止可信程序加载执行。
(2)攻击者释放的恶意 DLL 文件的 VT 扫描结果如图4所示,可以看到,该文件在 VT 上的首次扫描结果是没有反病毒引擎可以检出的,所以当该恶意 DLL 文件首次出现在用户终端设备上时,如果防御软件未能识别并检出,则无法阻止其通过带有合法签名的可信程序去加载执行。

图4 攻击者释放恶意 DLL 文件的 VT 扫描结果
针对此事件的执行体对象,基于执行体信誉情报进行多维度信誉评估的结果如表6所示。
表6 攻击者劫持的 EXE 文件的多维信誉评估结果
| 信誉维度 | 单点信誉状态 | 威胁等级 | 置信度 |
|---|---|---|---|
| 发布者信誉 | 可信 | 无威胁 | 95 |
| 内容信誉 | yes | 无威胁 | 95 |
| 行为信誉 | unknown | - | 0 |
| 位置信誉 | unknown | - | 0 |
| 分布信誉 | - | - | - |
| 综合信誉评估结果:可疑 威胁等级:中 置信度:45 处置建议:删除文件 |
|||
file name: checx.exe | hash: 54b3233604c2ac3ef0baca691b656222
size: 409752 | format: BinExecute/Microsoft.EXE
path: C:\ProgramData\NX-122a.10.130.isuhfuhSIUDHF.10.130\checx.exe
相较于传统威胁检测和普通签名验证,针对攻击者将被劫持的 exe 文件释放到与恶意 DLL 文件相同路径下的问题,执行体多维度信誉评估机制虽然在内容信誉、发布者信誉评估结果上仍然可信,但其位置信誉发生变化。而针对攻击者释放的 DLL 文件,文件名与当前环境中已有 DLL 文件相同,但位置信誉生僻,内容信誉未知,所以多维度信誉评估的结果为可疑,可以确定此执行体为常用可信发布者发布的生僻内容,从而支持安全产品进行告警,进而阻断此类执行体的加载执行。
3. 盗用数字签名——英伟达数字证书私钥泄露
在此案例中,攻击者通过窃取等非法手段获取可信签名私钥[27],为恶意程序打上可信度较高的数字签名,从而达到绕过防御机制和杀毒软件的目的。
攻击事件描述如下:
英伟达公司遭到 Lapsus$ 攻击组织入侵,导致其两份数字证书私钥泄露。
被盗证书有效期分别为 2011~2014 年、2015~2018 年,也就是分别在 2014 年和 2018 年过期,但由于历史原因,系统需要兼容老证书,避免因驱动签名过期而导致系统无法启动,所以用它们签名的驱动程序即便不设置时间戳,仍会被 Windows 所信任,甚至会被"安全启动"通过。被盗用私钥进行签名的驱动程序的签名信息如图5所示。

图5 使用被盗私钥签名的执行体签名信息
原有防御机制被穿透的原因是,考虑到可能影响正常驱动程序的运行,证书没有被加入吊销列表中,使用该证书签名只会显示过期失效而非证书无效,仍会被 Windows 信任。所以常规的终端防御软件若不能及时检测和识别,则无法有效防护由此证书签名的恶意程序。
针对此事件中的执行体对象,基于执行体信誉情报进行多维度信誉评估的结果如表7所示。
表7 使用被盗私钥签名的执行体多信誉评估结果
| 信誉维度 | 单点信誉状态 | 威胁等级 | 置信度 |
|---|---|---|---|
| 发布者信誉 | 可信 | 无威胁 | 95 |
| 内容信誉 | 未知 | - | 0 |
| 行为信誉 | - | - | - |
| 位置信誉 | 未知 | - | 0 |
| 分布信誉 | 未知 | - | 0 |
| 综合信誉评估结果:可疑 威胁等级:中 置信度:35 处置建议:删除文件 |
|||
file name: nigletdrv.sys
hash: 674d63320361225c3292738cbdc91e6b | size: 12304
format: BinExecute/Microsoft.SYS
通过执行体多维度信誉评估机制的评估,该执行体发布者信誉度较高,但位置信誉生僻,内容信誉未知,所以多维度信誉评估的结果为可疑,可以确定此执行体为常用可信发布者发布的生僻内容,从而支持安全产品进行告警,进而阻断此类执行体的加载执行。
执行体信誉情报的多个维度,包括发布者信誉、内容信誉、行为信誉、位置信誉和分布信誉。这些维度的评估有助于识别恶意执行体,防范安全威胁,并提供全面的信任和风险评估依据。本文还展示了执行体信誉情报在网络安全防御和 IT 治理工作中的重要支撑作用。
然而,当前的执行体治理仍然存在一些挑战和问题,比如对于新型威胁的识别和应对能力仍有待提升,执行体信誉情报的收集和分析方法还可以进一步完善。因此,未来的研究方向聚焦以下2个方面:
(1)提升执行体信誉情报的精准度和实时性,探索更有效的数据收集和分析方法。可以考虑通过引入更多的数据源和改进算法模型来实现,也可以探索如何利用深度学习技术[29]来提高对执行体信誉的准确评估,或者研究如何结合区块链[30]等技术来确保数据的可信度和完整性。
(2)加强执行体治理的智能化和自动化。通过引入自动化工具和智能算法,如利用自然语言处理技术来实现对执行体行为的智能分析和分类,或者研究如何设计智能化的决策系统,实现对执行体的实时监控和快速响应,提高防御和治理的效率。
总的来说,执行体信誉情报在支撑 IT 治理方面发挥着重要作用,但仍面临着一些挑战和机遇。通过持续的研究和实践,执行体信誉情报有望为 IT 治理和网络安全提供更加全面、精准的支撑。
六、结束语
执行体一直是网络安全防御和 IT 治理工作的重要对象之一,执行体治理不是新出现的概念,而是一项始终非常重要但是难以做好的工作。执行体治理的成熟度是 IT 治理工作中安全建设水平的重要度量指标,因为有效的 IT 治理离不开对网络内部运行情况、权限分配和潜在风险的全面了解。
执行体信誉情报是支撑 IT 治理的重要一环。通过对执行体的多维度评估,可以全面了解执行体的安全性、可信度和风险水平,从而提升对系统和网络的管理和保护能力。
本文指出了现有执行体治理相关技术的价值和局限性,引入了执行体信誉情报,并进一步探讨了其评估方法、运用层次以及在具体案例中的应用效果。通过多维度信誉评估,能够更加精准地识别恶意执行体,提高防御能力,为 IT 治理提供新的思路和方法。
随着网络安全威胁的不断演变,执行体治理也需要不断创新和优化。未来,执行体的全量识别、精细管控、自动与智能运营是未来高价值防御场景必须达成的安全运营状态。
参考文献
[1] 孟秀转,于秀艳,郝晓玲,等. IT 治理:标准、框架与案例分析 [M]. 北京:清华大学出版社,2012.
MENG X Z, YU X Y, HAO X L, et al. IT governance: standards, frameworks and case studies[M]. Beijing: Tsinghua University Press, 2012.
[2] WEILL P, ROSS J W. IT governance: how top performers manage IT decision rights for superior results[M]. Boston: Harvard Business School Press, 2004.
[3] 李建方,张士铎. 高级可持续威胁攻击关键技术探究 [J]. 中国传媒大学学报(自然科学版),2016, 23(3): 51-55.
LI J F, ZHANG S D. Research on advanced persistent threat attack techniques[J]. Journal of Communication University of China (Science and Technology), 2016, 23(3): 51-55.
[4] DEHGHANTANHA A, CONTI M. Cyber threat intelligence[M]. Berlin: Springer, 2018.
[5] 安天科技集团股份有限公司. 执行体治理为什么是 IT 治理的基石[EB/OL]. (2023-01-19)[2024-01-19]. https://zhuanlan.zhihu.com/p/600109739.
Antiy Technology Group Co., Ltd. Why executable entity governance is the cornerstone of IT governance[EB/OL]. (2023-01-19)[2024-01-19]. https://zhihu.com/p/600109739.
[6] 谌志华. 安全基线管理在企业中的应用 [J]. 计算机安全,2013(3): 19-22.
SHEN Z H. The application of security baseline management in enterprises[J]. Computer Security, 2013(3): 19-22.
[7] 肖新光. 强化网络安全的公共安全属性 [J]. 中国信息安全,2023(4): 43-44.
XIAO X G. Strengthening the public safety attribute of cybersecurity[J]. China Information Security, 2023(4): 43-44.
[8] 肖新光. 强化公共安全服务属性牵引网络安全结构性升级[C]//2023 网络安全优秀创新成果大赛. 武汉:中国网络安全产业联盟,2023, 9(2): 11-12.
XIAO X G. Strengthening public safety services to drive structural upgrades in cybersecurity[C]//2023 Cybersecurity Excellence and Innovation Competition. Wuhan: China Cybersecurity Industry Alliance, 2023, 9(2): 11-12.
[9] 李兆星. 反病毒引擎的自主创新与发展 [J]. 信息网络安全,2010(5): 56-58.
LI Z X. Independent innovation and development of anti-virus engine[J]. Information and Network Security, 2010(5): 56-58.
[10] TOUNSI W, RAIS H. A survey on technical threat intelligence in the age of sophisticated cyber attacks[J]. Computers & Security, 2018, 72(1): 212-223.
[11] ZIBAK A, SIMPSON A. Cyber threat information sharing: perceived benefits and barriers[C]//Proceedings of the 14th International Conference on Availability, Reliability and Security. New York: Association for Computing Machinery, 2019.
[12] SKOPIK F, SETTANNI G, FIEDLER R. A problem shared is a problem halved: a survey on the dimensions of collective cyber defense through security information sharing[J]. Computers & Security, 2016, 60: 154-176.
[13] HUTCHINS E M, CLOPPERT M J, AMIN R M. Intelligence-driven computer network defense informed by analysis of adversary campaigns and intrusion kill chains[C]//Proceedings of the 6th International Workshop on Cyber Security and Information Intelligence. New York: Association for Computing Machinery, 2011.
[14] DENNING D E. An intrusion-detection model[J]. IEEE Transactions on Software Engineering, 1987, 13(2): 222-232.
[15] SHINDER D, TITTEL E. Scene of the cybercrime: computer forensics handbook[M]. Waltham: Syngress Publishing, 2002.
[16] 冯登国,秦宇,汪丹,等. 可信计算技术研究 [J]. 计算机研究与发展,2011, 48(8): 1332-1349.
FENG D G, QIN Y, WANG D, et al. Research and development of trusted computing technology[J]. Science China: Information Sciences, 2011, 48(8): 139-166.
[17] ADAMS C, LLOYD S. Understanding PKI: concepts, standards and deployment considerations[M]. Boston: Addison-Wesley Professional, 2002.
[18] 高迎春,周安民,刘亮. Windows DEP 数据执行保护技术研究 [J]. 信息安全与通信保密,2013(7): 77-79, 82.
GAO Y C, ZHOU A M, LIU L. Data-execution prevention technology in Windows System[J]. Information Security and Communications Privacy, 2013(7): 77-79, 82.
[19] 徐鑫,张松年,胡建伟. 基于任意函数地址的 ASLR 绕过技术研究 [J]. 信息安全与通信保密,2016, 16(7): 47-52.
XU X, ZHANG S N, HU J W. Research on ASLR bypass technology based on arbitrary function address[J]. Netinfo Security, 2016, 16(7): 47-52.
[20] 沈昌祥,张焕国,王怀民,等. 可信计算的研究与发展 [J]. 中国科学:信息科学,2010, 40(2): 139-166.
SHEN C X, ZHANG H G, WANG H M, et al. Research and development of trusted computing[J]. Science China: Information Sciences, 2010, 40(2): 139-166.
[21] BLUNDEN B. The rootkit arsenal: escape and evasion in the dark corners of the system[M]. Boston: Jones and Bartlett Publishers, 2012.
[22] MOORE D, SHANNON C, CLAFFY K C. Code-red: a case study on the spread and victims of an internet worm[C]//The Second Internet Measurement Workshop. New York: Association for Computing Machinery, 2002.
[23] ZHU S F, ZHANG Z Y, YANG L M, et al. Benchmarking label dynamics of virusTotal engines[C]//Proceedings of the 2020 ACM SIGSAC Conference on Computer and Communications Security. New York: Association for Computing Machinery, 2020.
[24] 安天 CERT. "游蛇"黑产团伙利用微信传播恶意代码的活动分析[EB/OL]. (2023-08-22)[2024-03-01]. https://www.antiy.cn/research/notice&report/research_report/SnakeTrojans_Analysis.html.
Antiy CERT. Analysis of the Malicious Code Dissemination Activities by the "SwimSnake" Black Market Group through WeChat[EB/OL]. (2023-08-22)[2024-03-01]. https://www.antiy.cn/research/notice&report/research_report/SnakeTrojans_Analysis.html.
[25] HARITHA U, LOKANADHAM N T. A survey on windows component loading vulnerabilities[J]. International Journal of Advanced Research in Computer Engineering & Technology, 2015, 4(1): 234-238.
[26] HPEWARD M, LEBLANC D. Writing Secure Code (2nd Edition)[M]. Redmond: Microsoft Press, 2002.
[27] BELLARE M, ROGAWAY P. Entity authentication and key distribution[C]//Proceedings of the 13th Annual International Cryptology Conference on Advances in Cryptology. Berlin: Springer, 1993.
[28] 曾孜. 网络安全中的数字签名技术分析与应用 [J]. 计算机系统应用,2001(8): 33-35.
ZENG Z. Analysis and application of digital signature technology in network security[J]. Computer Systems & Applications, 2001(8): 33-35.
[29] 张玉清,董颖,柳彩云,等. 深度学习应用于网络空间安全的现状、趋势与展望 [J]. 计算机研究与发展,2018, 55(6): 1117-1142.
ZHANG Y Q, DONG Y, LIU C Y, et al. Situation, trends and prospects of deep learning applied to cyberspace security[J]. Journal of Computer Research and Development, 2018, 55(6): 1117-1142.
[30] 刘敖迪,杜学绘,王娜,等. 区块链技术及其在信息安全领域的研究进展 [J]. 软件学报,2018, 29(7): 2092-2115.
LIU A D, DU X H, WANG N, et al. Research progress of blockchain technology and its application in information security field[J]. Journal of Software, 2018, 29(7): 2092-2115.