Überblick

Der Sinn des Spieles

…​ist die Vermittlung von Grundprinzipien der Malware-Detection für Endnutzer. Das Ziel ist, aktuelle Methoden der Malware-Detection in Form von Spielelementen darzustellen und spielerisch die Wissensvermittlung Anzuregen.

Nutzungskontext

Lernende im Feld der IT-Sicherheit Spielen dieses Spiel um eine Einführung/Überblick über das Thema der Malware-Detection zu erhalten. Es dient als standalone Werkzeug und muss nicht an eine Lehrveranstaltung gekoppelt sein, da wenig Vorwissen gefragt ist.

Berechtigung

  • Ist ein Experiment, keine Garantie für Erfolg

  • Darstellung, Immersion und Feedback soll Motivation fördern

  • Spielgegenstand ist gleich dem Lerngegenstand: Man "spielt" die Malware-Detection Software → Lerneffekt ist direkte Folge des aufmerksamen und sinntreuen Spielens

Zielgruppe

  • Studierende und Interessierte im Feld der IT-Sicherheit

Genre

  • Puzzle

Gameplay

Ziel des Spielers

Bewertung von Software als Schad- oder Nichtschadsoftware. Die Ermittlung der richtigen Antwort ist gleich dem Lösen eines Rätsels. Es gibt mehrere Anhaltspunkte und Methoden, die genutzt werden können um eine informierte Entscheidung zu treffen.

Spielfortschritt und Spielfluss

while Zeit nicht auf 0 UND noch Kandidaten übrig:
    Spieler bekommt neuen Bewertungskandidaten
    Spieler nimmt Einschätzung des Kandidaten vor
    Spieler trifft Entscheidung: Malware/keine Malware
    Konsequenzen der Entscheidung treffen ein

Mögliche Bearbeitung mehrerer Kandidaten Parallel, da die Analyse von Kandidaten mit Gadgets Zeit braucht.

Herausforderung

Die Herausforderung besteht darin. die richtige Entscheidung zu treffen. Sowohl false positives als auch false negatives haben negative Folgen.

Mechaniken

Regeln:

  • Ein Kandidat ist immer entweder Malware oder keine Malware

  • Der Spieler trifft Entscheidung: Malware/keine Malware

  • Das Spiel ist gewonnen, wenn alle Kandidaten bewertet wurden

  • Der Spieler kann verschiedene Gadgets(WIP Name) benutzen um seine Entscheidung zu informieren. Diese Gadgets repräsentieren gängige Methoden der Informationsgewinnung in Malware-Detection Software.

  • Das Spiel hat ein Zeitlimit. Das Zeitlimit kann durch richtige Identifizierung von NICHT-Malware erhöht werden.

  • Das Spiel ist verloren wenn das Zeitlimit abläuft oder zu viel Malware falsch identifiziert wird

  • Die richtige Identifizierung von Malware hat keine Folgen - außer das Nichteintreten der negativen Folgen

Spielobjekte(Abstrakt)

Kandidat

Der Kandidat repräsentiert eine Software die möglicherweise Malware ist. Der Kandidat hat hat 2 Arten von Informationen:

  1. offensichtliche Informationen:

    • Name

    • Herausgeber

    • Erstellungsdatum

    • Art der Software

      ...
  2. geheime Informationen

    • Quellcode

    • Signatur

    • System Calls

Offensichtliche Informationen werden dem Spieler direkt angezeigt. Diese können direkt mit einem der Gadgets, dem Register, abgeglichen werden, um bereits registrierte Schadsoftware zu identifizieren.

Geheime Informationen werden durch Gadgets aufgedeckt und geben kritische Informationen zu den Kandidaten, die eine deutlichere Entscheidung ermöglichen.

NOTE FÜR DEVELOPER: in die prozedurale oder manuelle Erstellung der Kandidaten wird wahrscheinlich die meiste Arbeit fließen. Um es in einem normalen Scope zu halten hätte ich an 20 Kandidaten 10 für beide Typen gedacht.

Mögliche Erweiterung um nicht-ausführbare Dateien mit einer Einschätzung, welche Dateitypen gefährlich sein könnten

Folgen

Jeder Kandidat speichert die Folgen der Identifizierung als Malware und als nicht Malware.

Software\Spielerentscheidung Ist keine Malware Ist Malware

keine Malware

Mehr Zeit

Zeit geht verloren

Malware

Zeit geht verloren

Einschränkung von Gadgets

Visuelle Veränderung der Oberfläche

…​

Nichts oder positive Verstärkung

Register

Liste an Schadsoftware mit Namen, Herausgebern und Signaturen Liste an System Calls und welche Arten von Anwendungen sie benutzen

Gadget

Gadgets sind Werkezeuge die der Spieler nutzen kann um seine Entscheidungen zu Informieren.

Bei jedem Gadget-Output, erscheint eine Info-Tafel, die der Spieler sich durchlesen kann um weiterführende Informationen zu bekommen: z.B: was ist eine SQL-Injection, Was ist eine Signatur…​ WICHTIG: Die Zeit sollte während des Lesens angehalten werden, der Spieler sollte nicht für Neugier bestraft werden.

Gadgets haben einen Slot, in den die Software eingesetzt und Analysiert wird.

Gadgets haben eine Arbeitsdauer(zB 20s), die für ein Ergebnis gebraucht wird

Gadgets haben eine Abklingzeit?

Nicht jede Malware wird durch jedes Gadget identifiziert

Reverse Engineering Gadget
  • echte Analysemethode: Reverse Engineering/statische Codeanalyse

  • dem Spieler wird das Ergebnis einer statischen Codeanalyse zurückgegeben

  • zeigt schädlichen Code an

    z.B: Integer Overflow, Code Insertion, SQL Injection, ...
  • zeigt System Calls an -→ können per Intuition oder Register eingeschätzt werden.

    z.B: braucht ein Musik-Player die Möglichkeit UDP zu senden?
Signatur - Gadget
  • echte Analysemethode: Signaturabgleich

  • erstellt eine Signatur (im Spiel ist die Signatur von Anfang an deifniert) der Software die mit dem Register abgeglichen werden kann um Schadsoftware zu identifizieren

VM-Quarantäne - Gadget
  • echte Analysemethode: dynamische Codeanalyse

  • eine Art Glaskasten in den der Spieler die Software reinsteckt

  • offensichtliche visuelle Reaktion bei Malware: zB, Kasten wird Rot oder flimmert bedrohlich

Optionen

Klassisch: Volumen, Resolution,…​

Lernmodus: kein Zeitlimit, kein Gadget-Cooldown, keine Bestrafung für Fehler, sofortiges Feedback.

Quelle

Mögliche Asset Packs