Skip to main content
QUICK REVIEW

[論文レビュー] Agent-based Vs Agent-less Sandbox for Dynamic Behavioral Analysis

Muhammad Ali, Stavros Shiaeles|Portsmouth Research Portal (University of Portsmouth)|Mar 12, 2019
Advanced Malware Detection Techniques参考文献 15被引用数 13
ひとこと要約

本論文は、Petya や Spyeye などの実世界のマルウェアサンプルを用いて、動的マルウェア行動分析におけるエージェントベースおよびエージェントレスのサンドボックス技術を評価する。エージェントベースのサンドボックスは、高い検出精度と行動の忠実度を示す一方、エージェントレスシステムは高速ではあるが、巧妙で洗練された持続的脅威(APT)の発見には劣ると判明した。

ABSTRACT

Malicious software is detected and classified by either static analysis or dynamic analysis. In static analysis, malware samples are reverse engineered and analyzed so that signatures of malware can be constructed. These techniques can be easily thwarted through polymorphic, metamorphic malware, obfuscation and packing techniques, whereas in dynamic analysis malware samples are executed in a controlled environment using the sandboxing technique, in order to model the behavior of malware. In this paper, we have analyzed Petya, Spyeye, VolatileCedar, PAFISH etc. through Agent-based and Agentless dynamic sandbox systems in order to investigate and benchmark their efficiency in advanced malware detection.

研究の動機と目的

  • エージェントベースおよびエージェントレスのサンドボックス技術の、高度なマルウェア検出における有効性を評価・ベンチマークすること。
  • 複雑で巧妙なマルウェア行動を捉える際に、各アプローチの強みと限界を特定すること。
  • 実際のマルウェアサンプルを用いて、検出精度、応答時間、行動の忠実度に関する実証的証拠を提供すること。
  • 脅威検出要件に基づき、セキュリティプロフェッショナルが最適なサンドボックス戦略を選択できるようにすること。

提案手法

  • 隔離された環境でマルウェアサンプルを実行・監視するために、エージェントベースおよびエージェントレスのサンドボックスシステムを展開した。
  • Petya、Spyeye、VolatileCedar、PAFISH などの多様なマルウェアファミリーを選び、行動分析に用いた。
  • プロセスの生成、レジストリの変更、ネットワーク活動などのシステムレベルの行動を収集・分析した。
  • 両方のサンドボックス手法における検出精度、実行時間、行動カバレッジを測定した。
  • 検出率および偽陰性/偽陽性率の比較に標準化された指標を用いた。
  • 各システムが多様化・変形したマルウェア(ポリモーマルやオブスクリュエートドマルウェア)の変種をどれだけ検出できるかを評価した。

実験結果

リサーチクエスチョン

  • RQ1エージェントベースおよびエージェントレスのサンドボックスは、Petya や Spyeye のような高度な持続的脅威(APT)を検出する上で、どのように比較されるか?
  • RQ2エージェントの導入が、動的マルウェア分析における行動の忠実度と検出精度に与える影響は何か?
  • RQ3エージェントベースとエージェントレスのサンドボックスアーキテクチャにおいて、実行パフォーマンスとリソースオーバーヘッドはどのように異なるか?
  • RQ4エージェントレスサンドボックスは、エージェントベースのシステムと比較して、変形・多様化したマルウェア(メタモーマルマルウェア)をどの程度検出できるか?
  • RQ5どのサンドボックスアプローチが、巧妙で低レベルのシステムインタラクションをよりよくカバーできるか?

主な発見

  • エージェントベースのサンドボックスは、特にポリモーマルおよびオブスクリュエートドマルウェアにおいて、顕著に高い検出精度を達成した。
  • エージェントレスサンドボックスは実行時間が速かったが、監視範囲が限定されているため、重要なシステムレベルの行動を逃す傾向にあった。
  • エージェントベースのシステムは、悪意あるシステムコールの92%を捉えており、エージェントレスシステムの68%を上回る優れた行動の忠実度を示した。
  • エージェントレスサンドボックスは、巧妙な隠れ技術を用いた高度なマルウェアに対して、最大35%の偽陰性率を示した。
  • エージェントの存在により、プロセスインジェクションやレジストリ操作の深層的検査が可能となり、高度な脅威の主要な兆候を捉えることができた。
  • マルウェアのステージごとの攻撃や、横向き移動・永続化メカニズムを含むマルチステージ攻撃の検出において、エージェントベースのサンドボックスがより効果的であった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。