[論文レビュー] Developing a K-ary malware using Blockchain
本稿では、マルウェアのコードを複数のファイルに分散させ、Bitcoinブロックチェーンを介して暗号的に検証することで、隠れ通しと耐性を向上させる、新しいK-aryマルウェアアーキテクチャを提案する。ハッシュ値と存在証明レシートをブロックチェーン上に記録し、分散型検証を用いることで、従来の検出手法を回避しながらも、コンponents間の整合性と真正性を維持する。4-ary実装によるプロトタイプ実装により、シグネチャベースおよび行動分析からも回避可能な、実証可能な仕組みを示している。
Cyberattacks are nowadays moving rapidly. They are customized, multi-vector, staged in multiple flows and targeted. Moreover, new hacking playgrounds appeared to reach mobile network, modern architectures and smart cities. For that purpose, malware use different entry points and plug-ins. In addition, they are now deploying several techniques for obfuscation, camouflage and analysis resistance. On the other hand, antiviral protections are positioning innovative approaches exposing malicious indicators and anomalies, revealing assumptions of the limitations of the anti-antiviral mechanisms. Primarily, this paper exposes a state of art in computer virology and then introduces a new concept to create undetectable malware based on the blockchain technology. It summarizes techniques adopted by malicious software to avoid functionalities implemented for viral detection and presents the implementation of new viral techniques that leverage the blockchain network.
研究の動機と目的
- シグネチャベースおよび行動分析から回避可能な、検出不能でモジュラーなマルウェアの増加する脅威に対処すること。
- ブロックチェーン技術を用いて、安全かつ真正な方法で分散マルウェアコンponentsを再構築する可能性を検討すること。
- 各ペイロードセグメントがブロックチェーンを介して独立して検証可能であるK-aryマルウェアアーキテクチャを提示することにより、中央集権的なC2インfraストラクチャへの依存を低減すること。
- このようなマルウェア設計が、現代のエンドポイント保護およびサンドボックス技術に対してどれほど耐性を示すかを評価すること。
- 将来のスマートコントラクト統合による、マルウェア実行のさらなるオブスカリゼーションおよび制御の基盤を築くこと。
提案手法
- マルウェアは4-aryシステムとして実装されており、各コンponent(k1.exe、k2.exeなど)は自己複製、キーロギング、ファイル隠し、起動時実行といった、それぞれ異なる悪意ある機能を実行する。
- 各実行可能ファイルは暗号的ハッシュ化され、ハッシュ値がTieronを介してBitcoinブロックチェーンに送信され、改ざん防止のタイムスタンプ記録が作成される。
- ブロックチェーンレシートとファイルハッシュ値はRethinkDBに格納され、Pubnubとngrokを用いてリアルタイム同期が行われ、セキュアなコールバック通信が実現される。
- マルウェア実行は、Bitcoinブロックチェーン上で各ファイルのハッシュ値が存在し、真正性が確認された後のみトリガーされる。これにより、正当なコンponentsのみがロードされることが保証される。
- 中央集権的なコマンド・アンド・コントロールサーバーに依存しない分散型で信頼性のない検証メカニズムが採用され、持続可能性と隠れ通しの向上が図られる。
- ブロックチェーンの改ざん不能性と透明性を活用することで、分散マルウェアモジュールの整合性を保証し、改ざんを防止する。
実験結果
リサーチクエスチョン
- RQ1中央集権的連携なしに、ブロックチェーンベースの存在証明を用いて、分散マルウェアコンponentsを効果的に検証・再構築できるか?
- RQ2ブロックチェーンで検証されるK-aryマルウェアアーキテクチャは、従来のシグネチャベースおよび行動分析によるマルウェア検出メカニズムをどの程度回避できるか?
- RQ3ブロックチェーンの統合は、従来のマルチステージペイロードと比較して、モジュラーなマルウェアの耐性および隠れ通しをどの程度向上させるか?
- RQ4実際の攻撃シナリオにおいて、公開ブロックチェーンをマルウェア配布に使用する際の実用的限界は何か?
- RQ5スマートコントラクトを用いることで、K-aryマルウェアコンponentsの実行をさらにオブスカライズしたり、動的に制御できるか?
主な発見
- 4-aryマルウェアプロトタイプが正常に実装され、各コンponentが暗号的ハッシュ化と存在証明を用いてBitcoinブロックチェーンで独立して検証可能であった。
- システムは、ブロックチェーンで検証されたハッシュ値の確認が完了した後、すべてのマルウェアコンponentsの正常な再構築と実行を達成した。これにより、真正性と整合性が保証された。
- ブロックチェーンの使用により、中央集権的なC2サーバーの必要性が排除され、攻撃表面が著しく縮小され、持続性が向上した。
- モジュラー設計に加え、分散型検証が組み合わされ、従来のシグネチャベーススキャナーでは検出不能であり、静的解析に対しても耐性を示した。
- C2インfraストラクチャの識別可能な特徴が存在しないため、サンドボックス環境でも完全に隠れ通しを達成した。また、コンponentsの動的かつオンデマンドロードが実現された。
- プロトタイプ実装により、ブロックチェーンベースの検証が、分散マルウェアペイロードの調整および真正性確認のための強固で信頼性のないメカニズムとして機能できることを確認した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。