Skip to main content
QUICK REVIEW

[論文レビュー] From Malware Signatures to Anti-Virus Assisted Attacks

Christian Wressnegger, Kevin Freeman|arXiv (Cornell University)|Oct 19, 2016
Advanced Malware Detection Techniques参考文献 20被引用数 3
ひとこと要約

本論文は、逆アセンブルを伴わずに商用ウイルス対策ソフトウェアからバイトパターンシグネチャを自動で抽出する新規手法を提示する。このシグネチャは、しばしば単純すぎて不適切に設計されており、リモート攻撃者によって悪用され、無害なデータを悪意あるものとして誤検出させることで、複数の脅威シナリオにおいてデータ可用性を損なうウイルス対策支援攻撃を可能にする。

ABSTRACT

Although anti-virus software has significantly evolved over the last decade, classic signature matching based on byte patterns is still a prevalent concept for identifying security threats. Anti-virus signatures are a simple and fast detection mechanism that can complement more sophisticated analysis strategies. However, if signatures are not designed with care, they can turn from a defensive mechanism into an instrument of attack. In this paper, we present a novel method for automatically deriving signatures from anti-virus software and demonstrate how the extracted signatures can be used to attack sensible data with the aid of the virus scanner itself. We study the practicability of our approach using four commercial products and exemplarily discuss a novel attack vector made possible by insufficiently designed signatures. Our research indicates that there is an urgent need to improve pattern-based signatures if used in anti-virus software and to pursue alternative detection approaches in such products.

研究の動機と目的

  • ウイルス対策シグネチャを無害なデータを標的とする攻撃ベクトルとして使用できるかを調査すること。
  • 逆アセンブルを伴わずに商用ウイルス対策製品からシグネチャパターンを自動で抽出する手法を開発すること。
  • これらのシグネチャがリモートで特権を活用したデータ削除またはブロッキングを可能にする実用性を評価すること。
  • ウイルス対策ソフトウェアが意図せず正当なユーザーのデータを損なう事例を実世界の攻撃シナリオとして実証すること。
  • ウイルス対策ソフトウェアにおけるシグネチャ設計の改善と代替検出メカニズムの導入の緊急性を強調すること。

提案手法

  • 著者は、仕様化された入力を用いてウイルス対策の動作を観察することで、ウイルス対策の振る舞いを分析するシグネチャ導出技術を開発した。
  • この手法は、ファイルスキャン結果の差分分析を用いて、ウイルス対策エンジンが使用するバイトパターンシグネチャを推定する。
  • 類似度メトリクス(例:Levenshtein距離および正規化された編集距離)を活用して、異なるスキャナ出力間のパターンをクラスタリングおよびマッチングする。
  • このアプローチはウイルス対策の実装に依存せず、観察可能なスキャン動作と出力差異のみに依存する。
  • 導出されたシグネチャは、無害なファイル上で検出を引き起こす能力によって検証された。
  • この手法は、実証的に4つの商用ウイルス対策製品に適用され、シグネチャの品質と攻撃の可能性を評価した。

実験結果

リサーチクエスチョン

  • RQ1逆アセンブルを伴わずに、商用製品からウイルス対策シグネチャを自動で抽出できるか?
  • RQ2抽出されたシグネチャの何パーセントが単純すぎる、または実際のマルウェアとは意味的に関連がないか?
  • RQ3これらのシグネチャを用いて、リモートでウイルス対策ソフトウェアを操作し、無害なデータを悪意あるものとしてマークさせることができるか?
  • RQ4これらのシグネチャは、異なるウイルス対策製品間でどの程度効果的であり、ゲートウェイとエンドポイントセキュリティの差異を悪用できるか?
  • RQ5このようなシグネチャベースの攻撃が、実世界のデータ可用性に及ぼす影響は何か?

主な発見

  • 平均して、抽出されたシグネチャの38%は、単純なバイトパターンの組み合わせで再現可能であり、基本的なパターンマッチングの広範な使用を示している。
  • シグネチャのうちたった8%しか、複数のウイルス対策製品で検出されておらず、攻撃者が製品固有の検出差異を悪用できる可能性を示している。
  • 本研究では、3つの実用的攻撃シナリオを実証した:パスワードの推測を隠蔽する、ユーザーのメールを削除する、ブラウザのクッキーをスキャナのトリガーによる削除で消去する。
  • 攻撃はリモートで実行可能であり、標的システムやソフトウェアの脆弱性への直接アクセスは不要であった。
  • 多くのシグネチャが、パッケージャーヘッダー、テキスト文字列、または環境チェックなど、非マルウェアのアーティファクトと一致していることが判明し、設計の不備を示している。
  • 結果として、単純でパターンベースのシグネチャに依存するリスクが浮き彫りになり、ウイルス対策ソフトウェアにおけるより優れた検出メカニズムの導入が強く求められることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。