Skip to main content
QUICK REVIEW

[論文レビュー] Detecting Malicious Code by Exploiting Dependencies of System-call Groups

Stavros D. Nikolopoulos, Iosif Polenakis|arXiv (Cornell University)|Dec 30, 2014
Advanced Malware Detection Techniques参考文献 15被引用数 5
ひとこと要約

本稿では、システムコール依存グラフ(ScD)から導出されるグループ依存グラフ(GrD)を用いてシステムコール行動をモデル化するグラフベースのマルウェア検出手法を提案する。マルウェアファミリー間の定性的、定量的、関係的特徴を統合した新規のNP類似度メトリックを適用することで、91.3%の検出率と13.7%の偽陽性率を達成し、メタモービック変種に対して耐性を示す優れた精度と堅牢性を示し、複数の最先端手法を上回るか同等の性能を発揮した。

ABSTRACT

In this paper we present an elaborated graph-based algorithmic technique for efficient malware detection. More precisely, we utilize the system-call dependency graphs (or, for short ScD graphs), obtained by capturing taint analysis traces and a set of various similarity metrics in order to detect whether an unknown test sample is a malicious or a benign one. For the sake of generalization, we decide to empower our model against strong mutations by applying our detection technique on a weighted directed graph resulting from ScD graph after grouping disjoint subsets of its vertices. Additionally, we have developed a similarity metric, which we call NP-similarity, that combines qualitative, quantitative, and relational characteristics that are spread among the members of known malware families to archives a clear distinction between graph-representations of malware and the ones of benign software. Finally, we evaluate our detection model and compare our results against the results achieved by a variety of techniques proving the potentials of our model.

研究の動機と目的

  • 署名ベースの検出を回避するメタモービックマルウェアを検出する挑戦に、構造的変化があっても行動的類似性を活用することで対処すること。
  • 個々のシステムコールではなく、グループレベルでのシステムコール依存関係をモデル化することで、強力なコード変更に対しても検出の堅牢性を向上させること。
  • 既知のマルウェアファミリー間の定性的、定量的、関係的特徴を統合した類似度メトリック「NP類似度」を設計し、良性ソフトウェアと効果的に区別すること。
  • 標準化されたデータセットを用いて、本モデルの性能を既存のグラフベースおよび非グラフベースの検出手法と比較して評価すること。

提案手法

  • プログラム実行のトレースからトレース解析を用いてシステムコール依存グラフ(ScD)を構築する。
  • システムコールの頂点の互いに素な部分集合を機能グループにグループ化し、重み付き有向グラフであるグループ依存グラフ(GrD)を構築する。
  • マルウェアファミリー内成員間の定性的(行動パターン)、定量的(頻度および分布)、関係的(依存構造)特性を統合するNP類似度メトリックを設計する。
  • NP類似度を用いたしきい値ベースの分類を適用し、テストサンプルがマルウェアか良性かを判定する。
  • 2,630個のマルウェアサンプル(48ファミリー)と33個の良性プログラムから成るデータセットに対して5分割交差検証を実施し、検出性能を評価する。

実験結果

リサーチクエスチョン

  • RQ1グループレベルでのシステムコール行動のモデル化は、メタモービックマルウェアの変種に対して検出の堅牢性を向上させることができるか?
  • RQ2組み合わせ類似度メトリック(NP類似度)は、システムコールグループの行動的特徴に基づいて、マルウェアと良性ソフトウェアをどれほど効果的に区別できるか?
  • RQ3提案されたGrDベースの検出モデルは、既存のグラフベースおよび非グラフベースのマルウェア検出手法と比較して、性能に優れているか?
  • RQ4本モデルは、多様なマルウェアファミリーにわたり、高い検出率を維持しながら偽陽性を最小限に抑えることができるか?

主な発見

  • 提案モデルは、48ファミリーの2,630個のマルウェアサンプルと33個の良性プログラムから成るデータセットで、91.3%の検出率と13.7%の偽陽性率を達成した。
  • 最適パラメータ設定(t=0.96, λ=0.56)において、Fredriksonらの[11]手法と同等の検出率を達成したが、偽陽性率はわずか0.03%しか増加しなかった。
  • n-gram、APIシーケンス、k-テスト可能な木オートマトンに基づく複数の最先端手法と比較して、検出精度および偽陽性制御の両面で同等または優れた性能を示した。
  • メタモービックバージョンでさえも、システムコールグループの依存関係における一貫した行動パターンを捉えることで、強力なコード変更に対して強い耐性を示した。
  • 5分割交差検証による評価では一貫した性能を示し、同じデータセットを用いた2分割交差検証を実施したモデルと比較しても、競争力が保たれていた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。