Enhancing Malware Fingerprinting through Analysis of Evasive Techniques

📅 2025-03-09
📈 Citations: 0
✨ Influential: 0
📄 PDF
🤖 AI Summary
Traditional file-level fingerprints (e.g., fuzzy hashing) are vulnerable to evasion by malware variants employing minor binary modifications. Method: We conduct a large-scale empirical analysis on 4 million Windows PE samples, systematically quantifying section entropy to define “malicious sections” (high entropy) and “camouflage sections” (zero entropy). We identify non-functional mutations—such as section name tampering and virtual size adjustments—as dominant evasion tactics, with 80% of variants preserving deep structural similarity. We propose two robust, section- and resource-level fingerprinting strategies, integrating clustering-based modeling and multi-engine validation via VirusTotal. Contribution/Results: Our approach improves variant identification rates from 20% to over 50%, significantly enhancing detection robustness against malware families exhibiting high structural similarity but substantial byte-level divergence.

Technology Category

Machine Learning: Evaluation and AnalysisComputer Vision: Adversarial Attacks & RobustnessSearch and Optimization: Evolutionary Computation

Application Category

Web Mining and Content Analysis: Models for Web evolutionResponsible Web: Measurement, analysis, and circumvention of Web censorshipSecurity and Privacy: Large-scale security measurements
📝 Abstract
As malware detection evolves, attackers adopt sophisticated evasion tactics. Traditional file-level fingerprinting, such as cryptographic and fuzzy hashes, is often overlooked as a target for evasion. Malware variants exploit minor binary modifications to bypass detection, as seen in Microsoft's discovery of GoldMax variations (2020-2021). However, no large-scale empirical studies have assessed the limitations of traditional fingerprinting methods on real-world malware samples or explored improvements. This paper fills this gap by addressing three key questions: (a) How prevalent are file variants in malware samples? Analyzing 4 million Windows Portable Executable (PE) files, 21 million sections, and 48 million resources, we find up to 80% deep structural similarities, including common APIs and executable sections. (b) What evasion techniques are used? We identify resilient fingerprints (clusters of malware variants with high similarity) validated via VirusTotal. Our analysis reveals non-functional mutations, such as altered section numbers, virtual sizes, and section names, as primary evasion tactics. We also classify two key section types: malicious sections (high entropy>5) and camouflage sections (entropy = 0). (c) How can fingerprinting be improved? We propose two novel approaches that enhance detection, improving identification rates from 20% (traditional methods) to over 50% using our refined fingerprinting techniques. Our findings highlight the limitations of existing methods and propose new strategies to strengthen malware fingerprinting against evolving threats.
Problem

Research questions and friction points this paper is trying to address.

Assessing limitations of traditional malware fingerprinting methods
Identifying evasion techniques used by malware variants
Proposing improved fingerprinting techniques for better detection
Innovation

Methods, ideas, or system contributions that make the work stand out.

Analyzes 4 million PE files for structural similarities
Identifies resilient fingerprints via VirusTotal validation
Proposes novel fingerprinting techniques improving detection rates
🔎 Similar Papers
No similar papers found.
💼 Related Jobs
No related jobs found.
A
Alsharif Abuadbba
CSIRO’s Data61, Australia
S
Sean Lamont
Defence Science and Technology Group, Australia
E
Ejaz Ahmed
CSIRO’s Data61, Australia
C
Cody Christopher
CSIRO’s Data61, Australia
M
Muhammad Ikram
Macquarie University, Australia
Uday Tupakula
Uday Tupakula
University of New England
Cybersecurity: Critical InfrastructureVirtualisation & CloudSDN & NFVTrust ModelsMalware
D
Daniel Coscia
Defence Science and Technology Group, Australia
M
Mohamed Ali Kaafar
Macquarie University, Australia
Surya Nepal
Surya Nepal
CSIRO’s Data61, Australia
cyber securitydata privacydistributed systems