Skip to main content
QUICK REVIEW

[論文レビュー] Artificial Intelligence Based Malware Analysis

Avi Pfeffer, Brian E. Ruttenberg|arXiv (Cornell University)|Apr 27, 2017
Advanced Malware Detection Techniques参考文献 19被引用数 4
ひとこと要約

MAAGIシステムは、系統解析や確率的モデリングなどの人工知能および生物学的起源の手法を用いて、マルウェアの分類、行動予測、帰属特定を自動化する。マルウェアを遺伝的系統としてモデル化することで、システム的機能文法と制約充足を用いてAPIコールパターンを分析し、Bankerファミリーに属するマルウェアの行動を正確に特徴づけ、スケーラブルでAI強化されたマルウェアエコシステム理解を可能にする。

ABSTRACT

Artificial intelligence methods have often been applied to perform specific functions or tasks in the cyber-defense realm. However, as adversary methods become more complex and difficult to divine, piecemeal efforts to understand cyber-attacks, and malware-based attacks in particular, are not providing sufficient means for malware analysts to understand the past, present and future characteristics of malware. In this paper, we present the Malware Analysis and Attributed using Genetic Information (MAAGI) system. The underlying idea behind the MAAGI system is that there are strong similarities between malware behavior and biological organism behavior, and applying biologically inspired methods to corpora of malware can help analysts better understand the ecosystem of malware attacks. Due to the sophistication of the malware and the analysis, the MAAGI system relies heavily on artificial intelligence techniques to provide this capability. It has already yielded promising results over its development life, and will hopefully inspire more integration between the artificial intelligence and cyber--defense communities.

研究の動機と目的

  • 署名ベースの手法を超える分析の自動化により、増加するマルウェアの複雑さと量に対処する。
  • 進化を続けるマルウェアファミリーの追跡や新規脅威の検出における、手作業によるマルウェア分析の限界を克服する。
  • AI駆動のモデリングと予測を通じて、マルウェアアナリストが過去、現在、未来のマルウェア行動を理解できるようにする。
  • 確率的モデル、階層的クラスタリング、制約充足といった複数のAI技術を統合し、マルウェア分析のための統一されたシステムを構築する。
  • スケーラブルで拡張可能なフレームワークを示すことで、AIとサイバーデフェンスコミュニティの間のより深い統合を促進する。

提案手法

  • 行動を表すために、システム的機能文法(SFG)を用いて、行動とコマンド構造を言語的トレイルとして表現する。
  • 制約充足(Coprisを介して)を適用し、マルウェア行動における有効な特徴の組み合わせを評価し、文法規則からブール式を生成する。
  • 階層的クラスタリングと確率的モデルを用いて、APIコールパターンと行動的類似性に基づき、類似するマルウェアをグループ化する。
  • 系統解析や遺伝的系統モデル化などの生物学的起源の技術を活用し、マルウェアファミリー間の関係性と進化経路を推定する。
  • 静的解析によって直接のアクセスが制限される場合、コールグラフ距離を時間的およびデータフロー的近接性の代理指標として活用する。
  • APIコールの平均的近接度に基づいて、可能な実現形を順序付け、最も可能性の高い行動解釈の優先順位を付ける。

実験結果

リサーチクエスチョン

  • RQ1人工知能技術をどのように活用して、マルウェアファミリーの進化をモデリングおよび予測できるか?
  • RQ2系統的解析のような生物学的起源の手法を、マルウェアの関係性と拡散を理解するためにどの程度適用できるか?
  • RQ3データフローおよびタイミングの静的解析による制限がある中でも、機能文法表現がマルウェア行動を効果的に捉え、区別できるか?
  • RQ4AI強化システムは、マルウェアアナリストのトリアージおよびディープダイブ分析ワークフローをどのように改善できるか?
  • RQ5制約ベースのパーサーや確率的モデリングは、マルウェアの帰属特定と行動特徴化の自動化にどのような役割を果たせるか?

主な発見

  • MAAGIシステムは、283個のアンパックされたBankerファミリーに属するマルウェアサンプルのコマンド・アンド・コントロール行動と個人情報窃盗パターンを、成功裏に特徴づけた。
  • SFGパーサーを用いた機能的分析は、多様なマルウェアサンプルで信頼性の高い動作を示し、正確な行動モデリングを可能にした。
  • システムは、APIコールパターンの近接度に基づいて、複数の有効な行動実現形を特定し、解釈可能性と優先順位付けを向上させた。
  • 静的解析によるデータフローおよび時間的特徴の把握に制限があるにもかかわらず、システムはコールグラフ距離を時間的近接性の妥当な代理指標として活用した。
  • 確率的モデルや階層的クラスタリングを含むAI技術の統合により、マルウェアファミリー間の関係性および行動トレンドのスケーラブルな検出が可能になった。
  • このフレームワークは拡張可能であり、将来のAI技術の進歩を組み込むように設計されており、マルウェア防御能力の継続的進化を支援する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。