Bachelor's Thesis

Methods of analysis and detection of HTML/JS malware

Final Thesis 9.09 MB Appendix 5.86 kB

Author of thesis: Bc. Adam Behúň

Acad. year: 2025/2026

Supervisor: Ing. Petr Dzurenda, Ph.D.

Reviewer: Ing. Minh Tran

Abstract:

The aim of this bachelor's thesis is to detect and analyze the most common threats in HTML (Hypertext Markup Language) and JavaScript formats. It defines the most prevalent methods and types of malware propagation within the web environment. Furthermore, it discusses techniques of obfuscation and deobfuscation, as well as approaches to malware analysis and the subsequent creation of detection rules to better define the characteristics and behavior of real-world malware samples provided by Gen Digital Inc. The practical part of this thesis demonstrates what such an analysis looks like, supplemented by procedures for writing detection rules using the open-source tool YARA.

Keywords:

HTML, JavaScript, Malware, Obfuskácia, Analýza, YARA

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. Otázky oponenta: Jakým způsobem byste kvantifikoval míru falešně pozitivních detekcí vámi vytvořených pravidel a jak byste navrhl experiment, který by jejich přesnost ověřil na množině s ověřenými označeními? U techniky EtherHiding vyžaduje pravidlo zaměřené na konkrétní adresy smart kontraktů současné spuštění obecného pravidla. Jaký dopad má toto rozhodnutí na schopnost zachytit nové, dosud neznámé kampaně?

Language of thesis

English

Faculty

Department

Study programme

Information Security (BPC-IBE)

Composition of Committee

prof. Ing. Jiří Mekyska, Ph.D. (předseda)
Ing. Petr Dzurenda, Ph.D. (člen)
Ing. Tomáš Mácha, Ph.D. (člen)
Ing. Radim Dvořák (člen)
Ing. Ondřej Dohnal (člen)
JUDr. Pavel Loutocký, BA (Hons), Ph.D. (místopředseda)
Ing. Viet Anh Phan (člen)

Supervisor’s report
Ing. Petr Dzurenda, Ph.D.

Prezentační úroveň závěrečné práce a její rozsah je na dobré úrovni. Z formálního hlediska je práce také na velmi dobré úrovni. Práce obsahuje pouze malé množství formálních chyb. Práce studenta s literaturou je na dobré úrovni. Výsledky práce studenta v podobě detekčních Yara pravidel jsou nasazeny do interních systémů společnosti Gen Digital, a podílí se na tvorbě dalších detekcí a klasifikací. Vytvořené úlohy pro CTF odpovídají reálným malware technikám a mohou pomoci při dalším vzdělávání studentů v tomto oboru. Konzultace se studentem byla bezproblémová a probíhala pravidelně každý týden, kde student průběžně reportoval dosažené výsledky k přiděleným úlohám. Student byl po celou dobu aktivní a komunikativní. Zadané úlohy plnil pečlivě a svědomitě. S výsledky práce jsem velmi spokojen. Celkově hodnotím práci známkou A, 97 bodů. Points proposed by supervisor: 97

Grade proposed by supervisor: A

Reviewer’s report
Ing. Minh Tran

Bakalářská práce se zabývá analýzou a detekcí webových hrozeb šířených ve formátu HTML a JavaScript. Student analyzoval reálné vzorky osmi malwarových rodin a technik poskytnuté společností Gen Digital, identifikoval použité obfuskační techniky a na základě získaných poznatků navrhl a implementoval statická detekční pravidla v jazyce YARA. Teoretická část shrnuje klasifikaci malwaru, metody analýzy i moderní vektory šíření. Zadání považuji za splněné ve všech bodech a v praktické části výrazně nad jeho rámec.
Hlavním přínosem práce je její praktická využitelnost. Vytvořená pravidla byla nasazena do produkčního klasifikačního systému společnosti Gen a zachytila více než dva miliony reálných útoků, přičemž z nich vzniklo přes dva tisíce odvozených detekcí. Student navíc identifikoval dosud nedetekované kampaně. Oceňuji rovněž vytvoření edukačního CTF scénáře integrovaného do platformy BUTCA.
Mírným nedostatkem je absence kvantitativního vyhodnocení přesnosti pravidel, přestože falešně pozitivní detekce student v praxi ošetřuje pomocí whitelistů a přepracování pravidel. Hodilo by se proto doplnit například podíl falešně pozitivních detekcí a přesnost na kontrolní množině.
Po formální stránce je úprava na velmi dobré úrovni, jazyk je odborný a konzistentní a práce s literaturou je přiměřená a kombinuje primární zdroje i technickou dokumentaci. Rozsah a prezentační úroveň zprávy odpovídají náročnosti tématu a struktura je přehledná. Práci doporučuji k obhajobě s celkovým hodnocením 96 bodů / A. Topics for thesis defence:
  1. Jakým způsobem byste kvantifikoval míru falešně pozitivních detekcí vámi vytvořených pravidel a jak byste navrhl experiment, který by jejich přesnost ověřil na množině s ověřenými označeními?
  2. U techniky EtherHiding vyžaduje pravidlo zaměřené na konkrétní adresy smart kontraktů současné spuštění obecného pravidla. Jaký dopad má toto rozhodnutí na schopnost zachytit nové, dosud neznámé kampaně?
Points proposed by reviewer: 96

Grade proposed by reviewer: A

Responsibility: Mgr. et Mgr. Hana Odstrčilová