Skip to main content
QUICK REVIEW

[論文レビュー] An Information-Theoretical View of Network-Aware Malware Attacks

Zesheng Chen, Chuanyi Ji|ArXiv.org|May 6, 2008
Network Security and Intrusion Detection参考文献 23被引用数 4
ひとこと要約

本稿では、Rényiエントロピーを用いて非一様な脆弱ホスト分布の影響を定量化することで、ネットワークに配慮したマルウェアの拡散を情報理論的枠組みで分析する手法を提案する。非一様性要因の程度に応じて、ネットワークに配慮したマルウェアはランダムスキャナーよりもほぼその非一様性要因分速く感染を達成できることを示し、脆弱ホストが集積している限り、ホストベースの保護やIPv6の導入は限定的な抵抗力を示すにとどまることを示している。

ABSTRACT

This work investigates three aspects: (a) a network vulnerability as the non-uniform vulnerable-host distribution, (b) threats, i.e., intelligent malwares that exploit such a vulnerability, and (c) defense, i.e., challenges for fighting the threats. We first study five large data sets and observe consistent clustered vulnerable-host distributions. We then present a new metric, referred to as the non-uniformity factor, which quantifies the unevenness of a vulnerable-host distribution. This metric is essentially the Renyi information entropy and better characterizes the non-uniformity of a distribution than the Shannon entropy. Next, we analyze the propagation speed of network-aware malwares in view of information theory. In particular, we draw a relationship between Renyi entropies and randomized epidemic malware-scanning algorithms. We find that the infection rates of malware-scanning methods are characterized by the Renyi entropies that relate to the information bits in a non-unform vulnerable-host distribution extracted by a randomized scanning algorithm. Meanwhile, we show that a representative network-aware malware can increase the spreading speed by exactly or nearly a non-uniformity factor when compared to a random-scanning malware at an early stage of malware propagation. This quantifies that how much more rapidly the Internet can be infected at the early stage when a malware exploits an uneven vulnerable-host distribution as a network-wide vulnerability. Furthermore, we analyze the effectiveness of defense strategies on the spread of network-aware malwares. Our results demonstrate that counteracting network-aware malwares is a significant challenge for the strategies that include host-based defense and IPv6.

研究の動機と目的

  • 非一様な脆弱ホストの分布が、どのようにネットワークの脆弱性を生じさせるかを理解すること。
  • 情報理論を用いて、脆弱ホストの分布の不均一さとマルウェアの拡散速度との関係を定量化すること。
  • ホストベースの保護やIPv6の導入といった一般的な防御戦略が、ネットワークに配慮したマルウェアに対してどれほど効果的かを評価すること。
  • 非一様な脆弱ホスト分布の非均一性を活用することで、ネットワークに配慮したマルウェアが近似的に最適な感染速度に達成できることを示すこと。

提案手法

  • 非一様性要因は、2次のRényiエントロピーとして定義され、シャノンエントロピーに比べて脆弱ホスト分布の不均一さをより効果的に定量化する。
  • 本稿ではマルウェアスキャンを確率的エピデミックプロセスとしてモデル化し、感染速度をさまざまなオーダーのRényiエントロピーに関連付ける。
  • 感染速度と脆弱ホストの位置特定における不確実性(Rényiエントロピー)との間の解析的関係式を導出する。
  • 5つの大規模な測定データを用いて非一様性要因を計算し、多様なネットワークとアプリケーションにおいて一貫して高い値を示した。
  • 局所スキャンと修正済み順次スキャンの感染速度をランダムスキャンと比較することで、モデルを検証し、ほぼ理想の性能向上を示した。
  • IPv6がマルウェア拡散に与える影響を、サブネットワークの感染速度を外挿することで分析し、クラスタリングが継続する限り、IPv6はネットワークに配慮したマルウェアの拡散を本質的に遅くしないことを示した。

実験結果

リサーチクエスチョン

  • RQ1脆弱ホスト分布の不均一さを、マルウェア拡散への影響を反映する形でどのように定量化できるか?
  • RQ2ネットワークに配慮したマルウェアは、ランダムスキャンマルウェアに比べて、感染速度でどの程度優れているか?
  • RQ3さまざまな確率的スキャンアルゴリズムは、Rényiエントロピーのような情報理論的測度とどのように関係するか?
  • RQ4ホストベースの防御やIPv6の導入は、ネットワークに配慮したマルウェアの脅威を効果的に緩和できるか?
  • RQ5非一様な脆弱ホスト分布の非均一性を活用する場合、マルウェア感染速度の理論的上限は何か?

主な発見

  • 2次のRényiエントロピーに基づく非一様性要因は、5つの実測データセットにおいて一貫して高い値を示し、脆弱ホストの著しい集積を示している。
  • ネットワークに配慮したマルウェアは、初期段階の感染速度を、ランダムスキャンマルウェアに比べてほぼ非一様性要因分速くできる。
  • 局所スキャンと修正済み順次スキャンは、最適な重要度スキャンに近い感染速度を達成しており、分布の非均一性をほぼ最適に活用できることを示している。
  • IPv6における/32インテリジェントスキャナの感染速度は1秒あたり2.2×10⁻³と推定され、IPv4のCode Red v2ワーム(5×10⁻⁴)を上回っており、IPv6がこのような脅威を本質的に遅くしないことを示している。
  • ホストベースの防御は、ほぼ完全な展開が求められるが、脆弱ホストが集積している限り、IPv6はほとんど抵抗を示さず、ネットワークに配慮したマルウェアはIPv6においてもゼロデイ脅威となり得る。
  • 情報理論的枠組みにより、脆弱ホスト分布から抽出される情報ビットとマルウェアの実際の拡散速度との間に明確な関係を確立できた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。