Überblick
Der Sinn des Spieles
…ist die Vermittlung von Grundprinzipien der Malware-Detection für Endnutzer. Das Ziel ist, aktuelle Methoden der Malware-Detection in Form von Spielelementen darzustellen und spielerisch die Wissensvermittlung Anzuregen.
Nutzungskontext
Lernende im Feld der IT-Sicherheit Spielen dieses Spiel um eine Einführung/Überblick über das Thema der Malware-Detection zu erhalten. Es dient als standalone Werkzeug und muss nicht an eine Lehrveranstaltung gekoppelt sein, da wenig Vorwissen gefragt ist.
Berechtigung
-
Ist ein Experiment, keine Garantie für Erfolg
-
Darstellung, Immersion und Feedback soll Motivation fördern
-
Spielgegenstand ist gleich dem Lerngegenstand: Man "spielt" die Malware-Detection Software → Lerneffekt ist direkte Folge des aufmerksamen und sinntreuen Spielens
Zielgruppe
-
Studierende und Interessierte im Feld der IT-Sicherheit
Genre
-
Puzzle
Gameplay
Ziel des Spielers
Bewertung von Software als Schad- oder Nichtschadsoftware. Die Ermittlung der richtigen Antwort ist gleich dem Lösen eines Rätsels. Es gibt mehrere Anhaltspunkte und Methoden, die genutzt werden können um eine informierte Entscheidung zu treffen.
Spielfortschritt und Spielfluss
while Zeit nicht auf 0 UND noch Kandidaten übrig:
Spieler bekommt neuen Bewertungskandidaten
Spieler nimmt Einschätzung des Kandidaten vor
Spieler trifft Entscheidung: Malware/keine Malware
Konsequenzen der Entscheidung treffen ein
Mögliche Bearbeitung mehrerer Kandidaten Parallel, da die Analyse von Kandidaten mit Gadgets Zeit braucht.
Herausforderung
Die Herausforderung besteht darin. die richtige Entscheidung zu treffen. Sowohl false positives als auch false negatives haben negative Folgen.
Mechaniken
Regeln:
-
Ein Kandidat ist immer entweder Malware oder keine Malware
-
Der Spieler trifft Entscheidung: Malware/keine Malware
-
Das Spiel ist gewonnen, wenn alle Kandidaten bewertet wurden
-
Der Spieler kann verschiedene Gadgets(WIP Name) benutzen um seine Entscheidung zu informieren. Diese Gadgets repräsentieren gängige Methoden der Informationsgewinnung in Malware-Detection Software.
-
Das Spiel hat ein Zeitlimit. Das Zeitlimit kann durch richtige Identifizierung von NICHT-Malware erhöht werden.
-
Das Spiel ist verloren wenn das Zeitlimit abläuft oder zu viel Malware falsch identifiziert wird
-
Die richtige Identifizierung von Malware hat keine Folgen - außer das Nichteintreten der negativen Folgen
Spielobjekte(Abstrakt)
Kandidat
Der Kandidat repräsentiert eine Software die möglicherweise Malware ist. Der Kandidat hat hat 2 Arten von Informationen:
-
offensichtliche Informationen:
-
Name
-
Herausgeber
-
Erstellungsdatum
-
Art der Software
...
-
-
geheime Informationen
-
Quellcode
-
Signatur
-
System Calls
-
Offensichtliche Informationen werden dem Spieler direkt angezeigt. Diese können direkt mit einem der Gadgets, dem Register, abgeglichen werden, um bereits registrierte Schadsoftware zu identifizieren.
Geheime Informationen werden durch Gadgets aufgedeckt und geben kritische Informationen zu den Kandidaten, die eine deutlichere Entscheidung ermöglichen.
NOTE FÜR DEVELOPER: in die prozedurale oder manuelle Erstellung der Kandidaten wird wahrscheinlich die meiste Arbeit fließen. Um es in einem normalen Scope zu halten hätte ich an 20 Kandidaten 10 für beide Typen gedacht.
Mögliche Erweiterung um nicht-ausführbare Dateien mit einer Einschätzung, welche Dateitypen gefährlich sein könnten
Folgen
Jeder Kandidat speichert die Folgen der Identifizierung als Malware und als nicht Malware.
| Software\Spielerentscheidung | Ist keine Malware | Ist Malware |
|---|---|---|
keine Malware |
Mehr Zeit |
Zeit geht verloren |
Malware |
Zeit geht verloren Einschränkung von Gadgets Visuelle Veränderung der Oberfläche … |
Nichts oder positive Verstärkung |
Register
Liste an Schadsoftware mit Namen, Herausgebern und Signaturen Liste an System Calls und welche Arten von Anwendungen sie benutzen
Gadget
Gadgets sind Werkezeuge die der Spieler nutzen kann um seine Entscheidungen zu Informieren.
Bei jedem Gadget-Output, erscheint eine Info-Tafel, die der Spieler sich durchlesen kann um weiterführende Informationen zu bekommen: z.B: was ist eine SQL-Injection, Was ist eine Signatur… WICHTIG: Die Zeit sollte während des Lesens angehalten werden, der Spieler sollte nicht für Neugier bestraft werden.
Gadgets haben einen Slot, in den die Software eingesetzt und Analysiert wird.
Gadgets haben eine Arbeitsdauer(zB 20s), die für ein Ergebnis gebraucht wird
Gadgets haben eine Abklingzeit?
Nicht jede Malware wird durch jedes Gadget identifiziert
Reverse Engineering Gadget
-
echte Analysemethode: Reverse Engineering/statische Codeanalyse
-
dem Spieler wird das Ergebnis einer statischen Codeanalyse zurückgegeben
-
zeigt schädlichen Code an
z.B: Integer Overflow, Code Insertion, SQL Injection, ...
-
zeigt System Calls an -→ können per Intuition oder Register eingeschätzt werden.
z.B: braucht ein Musik-Player die Möglichkeit UDP zu senden?
Signatur - Gadget
-
echte Analysemethode: Signaturabgleich
-
erstellt eine Signatur (im Spiel ist die Signatur von Anfang an deifniert) der Software die mit dem Register abgeglichen werden kann um Schadsoftware zu identifizieren
VM-Quarantäne - Gadget
-
echte Analysemethode: dynamische Codeanalyse
-
eine Art Glaskasten in den der Spieler die Software reinsteckt
-
offensichtliche visuelle Reaktion bei Malware: zB, Kasten wird Rot oder flimmert bedrohlich
Optionen
Klassisch: Volumen, Resolution,…
Lernmodus: kein Zeitlimit, kein Gadget-Cooldown, keine Bestrafung für Fehler, sofortiges Feedback.