Skip to main content
QUICK REVIEW

[論文レビュー] Extended Abstract: Mimicry Resilient Program Behavior Modeling with LSTM based Branch Models

Hayoon Yi, Gyuwan Kim|arXiv (Cornell University)|Mar 24, 2018
Network Security and Intrusion Detection参考文献 14被引用数 5
ひとこと要約

本稿では、Intel PTによるハードウェア支援を用いて抽出した分岐シーケンスのLSTMベース解析を用いて、模倣耐性のあるプログラム動作モデリング手法を提案する。ノープロックシステムコール後の細粒度な分岐トレースの乖離に着目することで、従来のシステムコールベースのモデルが回避する模倣攻撃を効果的に検出でき、実世界のサーバー応用における高い異常検出精度と低い誤検出率を達成する。

ABSTRACT

In the software design, protecting a computer system from a plethora of software attacks or malware in the wild has been increasingly important. One branch of research to detect the existence of attacks or malware, there has been much work focused on modeling the runtime behavior of a program. Stemming from the seminal work of Forrest et al., one of the main tools to model program behavior is system call sequences. Unfortunately, however, since mimicry attacks were proposed, program behavior models based solely on system call sequences could no longer ensure the security of systems and require additional information that comes with its own drawbacks. In this paper, we report our preliminary findings in our research to build a mimicry resilient program behavior model that has lesser drawbacks. We employ branch sequences to harden our program behavior model against mimicry attacks while employing hardware features for efficient extraction of such branch information during program runtime. In order to handle the large scale of branch sequences, we also employ LSTM, the de facto standard in deep learning based sequence modeling and report our preliminary experiments on its interaction with program branch sequences.

研究の動機と目的

  • システムコールベースのプログラム動作モデルが、悪意あるシーケンスを模倣することで検出を回避する模倣攻撃に対して脆弱であるという問題に対処すること。
  • 実行時動作モデリングのための、より耐性があり、オーバーヘッドが低い、システムコールシーケンスの代替手段として分岐シーケンスを検討すること。
  • 大規模な分岐シーケンスをリアルタイムでモデリングするためのディープラーニング(LSTM)の実用可能性を評価すること。
  • 分岐トレースを効率的に取得し、LSTMモデルを訓練して異常検出を行うシステム(DeePBM)を設計・プロトタイピングすること。
  • 分岐ベースのモデルが、既知および潜在的な模倣攻撃を検出する有効性を評価すること。

提案手法

  • 実行中のプログラムから、ユーザーモードおよびカーネルモードの両方で低オーバーヘッドかつ完全な分岐トレースを収集するために、Intel Processor Tracing(PT)を採用する。
  • LSTMネットワークを用いて、そのシーケンスモデリングにおける優れた性能を示す高次元かつ大規模な分岐シーケンスをモデリングする。
  • 実際のプログラム(MySQL、Nagios、ProFTPD)の正常実行トレース上でLSTMモデルを学習させ、期待される動作パターンを学習する。
  • 正常および攻撃を注入したシーケンスの両方に対して、パープレキシティおよびROC曲線を用いてモデルの性能を評価し、異常を検出する。
  • 特にノープロックシステムコールの後で生じる分岐トレースの乖離を活用することで、良性動作と模倣された動作を区別する。
  • ハードウェアトレーシング、シーケンス収集、およびLSTMモデルを用いたリアルタイム推論を統合するプロトタイプシステム(DeePBM)を設計する。

実験結果

リサーチクエスチョン

  • RQ1ハードウェアトレーシングを用いて抽出した分岐シーケンスは、システムコールベースのモデルを回避する模倣攻撃を効果的に検出できるか?
  • RQ2LSTMモデルは、実世界のプログラムにおける大規模かつ複雑な分岐シーケンスに十分に一般化できるか?
  • RQ3分岐シーケンスは、特にノープロックシステムコール周辺で、システムコール動作の異常をどの程度明らかにできるか?
  • RQ4分岐ベースのモデルは、現代のサーバー応用において高い検出率と低い誤検出率を達成できるか?
  • RQ5分岐シーケンスの表現力は、新たな模倣攻撃の実現可能性をどの程度制限するか?

主な発見

  • LSTMベースの分岐モデルは、正常なプログラムシーケンスに対して低いパープレキシティを示し、学習済みの動作パターンと強い一致を示している。
  • 攻撃シーケンスは一貫して高いパープレキシティを示しており、モデルが異常動作を高い感度で検出できることを示している。
  • 同一のシステムコールの後で生じる分岐シーケンスの乖離を検出することで、ノープロックシステムコールを特定し、模倣攻撃の検出を可能にした。
  • 稀なイベントや例外的状況(例:システムクラッシュ)ですら異常として検出されたため、分布外の動作に対しても頑健であることが示された。
  • 全テスト対象プログラムのROC曲線は、高い検出率と低い誤検出率を示しており、全体的な性能が優れていることを示している。
  • 分岐シーケンスの使用により、模倣攻撃の攻撃表面が顕著に縮小され、現実的な分岐パターンを模倣することは極めて制限されている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。