1、背景介绍
混合样本(跨平台恶意样本)风险涉及软件供应链,此前存在但未引起足够关注,例如通过Linux平台运行Windows恶意软件、WSL或Anbox技术实现跨平台运行。近年来,中国UOS等操作系统及龙芯等硬件支持跨平台应用,混合样本攻击风险加剧。
2、混合样本思路
混合样本利用现有样本(如WannaCry、WannaRen)在Linux平台(如UOS)上运行,测试显示部分样本可成功运行并加密文件,部分勒索软件可绕过主机安全防御。华为云测试中,WannaCry加密160个文件并触发暴力破解告警。
3、防御手段
当前防御手段(如落盘查杀、文件后缀规则)存在盲区。提出基于TPM EDR的防御方案,包括:
- 可信启动方案:通过UEFI TPM Agent和自定义证书实现启动过程度量,支持强制/宽容模式。
- 应用程序白名单:参考fapolicyd实现,实时扫描二进制/脚本文件,支持强制/宽容模式。
- 访问控制:基于路径(fanotify)、标签(类似smack)和系统调用(auditd)实现细粒度控制,支持强制/宽容/学习模式。
- 远程证明方案:审计高危系统调用并转发日志,强制模式下可终止进程。
- 可信管理平台:统一管理TCM/TPM设备、证书颁发、策略下发和状态校验,支持等保2.0合规要求。
4、测试效果
TPM EDR内存消耗7M,CPU占用率3%以内,演示验证了启动校验、文件拦截、权限控制等功能有效性。
5、结论
混合样本攻击随着跨平台场景增多成为新威胁,TPM EDR技术可弥补传统防御不足,需提前规划以保障安全。