다형성 코드의 작동 방식
다형성 기법은 코드가 같은 결과를 계산하더라도 인스턴스 간에 그 리터럴 바이트가 달라지도록 변환합니다. 흔한 방법으로는 심볼 이름 변경, 독립 연산 재정렬, 미끼 로직 삽입, 페이로드 재암호화 또는 재패킹이 있으며, 흔히 매번 새로운 변형을 생성하는 엔진에 의해 구동됩니다.
방어적 핑거프린팅 에이전트에게 다형성은 분석 비용을 높입니다. 스크립트가 로드할 때마다 다르게 보이므로, 공격자는 신호 수집 로직을 찾아 무력화하기 위해 그 구조를 단순히 외울 수 없으며, 고정된 스크립트를 차단하던 정적 서명은 효력을 잃습니다.
공격자는 정적 서명에 의존하는 탐지 시스템을 회피하기 위해 같은 아이디어를 반대로 사용합니다. 페이로드를 끊임없이 변형함으로써, 악성 스크립트와 봇은 알려진 악성 패턴에 일치하는 것을 피하며, 그래서 현대 방어는 고정 서명 대신 행동 및 다중 신호 분석에 의존합니다.
다형성 코드이(가) 사기 방지에서 중요한 이유
다형성 코드가 중요한 이유는 사기 탐지와 회피 사이의 싸움이 부분적으로 변조와 서명 회피를 둘러싼 싸움이기 때문입니다. 방어 에이전트는 신호 수집의 무결성을 보호하기 위해 다형성을 사용하는 반면, 공격자는 정적 필터를 빠져나가기 위해 그것을 사용합니다. 이 역학을 인식하는 것은 왜 견고한 시스템이 취약한 서명 매칭을 피하고 회복력 있는 다중 신호 접근을 선호하는지를 설명합니다.
TRACIO의 처리 방식
TRACIO 같은 디바이스 인텔리전스 플랫폼은 그 클라이언트 측 에이전트가 적대자들이 그것을 검사하고 변조하려는 적대적 환경에서 작동한다고 가정해야 합니다. 에이전트를 리버스 엔지니어링하기 더 어렵게 만드는 강화 기법은 그것이 수집하는 신호의 무결성을 보호하는 데 도움을 줍니다. 탐지 측면에서 TRACIO는 취약한 서명보다 다중 신호 및 행동 분석을 선호하는데, 이것이 바로 자기 코드를 변형하는 공격자를 무력화하는 요소입니다.