[論文レビュー] Longitudinal Study of the Prevalence of Malware Evasive Techniques
本論文は、Windowsマルウェアにおける動的解析回避技術の最初の大規模な縦断的調査を提示する。独自開発のPinベースのツール「Pepper」を用いて、183,340個のサンプルにおいて53の回避技術を検出・回避した。その結果、2020年のマルウェアサンプルの40%以上が少なくとも1つの回避技術を使用しており、時間経過とともにその頻度が増加し、サンプル間で技術使用の多様性が顕著であることが明らかになった。
By their very nature, malware samples employ a variety of techniques to conceal their malicious behavior and hide it from analysis tools. To mitigate the problem, a large number of different evasion techniques have been documented over the years, and PoC implementations have been collected in public frameworks, like the popular Al-Khaser. As malware authors tend to reuse existing approaches, it is common to observe the same evasive techniques in malware samples of different families. However, no measurement study has been conducted to date to assess the adoption and prevalence of evasion techniques. In this paper, we present a large-scale study, conducted by dynamically analyzing more than 180K Windows malware samples, on the evolution of evasive techniques over the years. To perform the experiments, we developed a custom Pin-based Evasive Program Profiler (Pepper), a tool capable of both detecting and circumventing 53 anti-dynamic-analysis techniques of different categories, ranging from anti-debug to virtual machine detection. To observe the phenomenon of evasion from different points of view, we employed four different datasets, including benign files, advanced persistent threat (APTs), malware samples collected over a period of five years, and a recent collection of different families submitted to VirusTotal over a one-month period.
研究の動機と目的
- 実世界のマルウェアにおける動的解析回避技術の普及状況と時間的変化を測定すること。
- 回避技術が異なるマルウェアファミリー、APT、および正規ソフトウェアにどのように分布しているかを調査すること。
- パッカー/プロテクタの使用と回避技術の採用との関係を評価すること。
- 独自開発の検出・緩和ツール(Pepper)の有効性を評価し、回避的サンプルの正確な動的解析を可能にするかを検証すること。
- 本来は正当な目的で使用されるが、誤ってマルウェア行動の指標とされることがよくある技術を特定し、その信頼性の限界を検証すること。
提案手法
- 53種の異なる動的解析回避技術(7つのカテゴリに分類)を検出・回避できる、Pinベースの動的バイナリインストルメンテーションツール「Pepper」を開発した。
- Pepperを用いて、4つの多様なデータセット(2016年~2020年の年次マルウェア収集データ、ファミリー別マルウェア、APTサンプル、正規ソフトウェア)に対して動的解析を実施した。
- 行動分析とインストルメンテーションを組み合わせ、回避的サンプルが完全に実行されるように強制し、回避行動の検出を可能にした。
- デバッグ防止、仮想マシン検出、タイミング攻撃、コードインジェクションなどのカテゴリに分類し、細かく分類された検出ロジックを実装した。
- Themidaプロテクタを対象にテストし、その回避機能を完全に検出・緩和できることを確認することで、Pepperの有効性を検証した。
- DIEツールを用いてパッカーおよびプロテクタを同定し、それらの存在と回避行動の関連を相関させることで、普及状況とパターンを評価した。
実験結果
リサーチクエスチョン
- RQ1Windowsマルウェアにおける動的解析回避技術の普及状況は、年次およびファミリーごとにどのように変化しているか?
- RQ2回避技術の使用パターンは時間経過とともにどのように変化し、どの技術が最も頻繁に使用されているか?
- RQ3回避技術は、パッカーまたはプロテクタの使用とどの程度関連しているか?特に、どのプロテクタが回避的サンプルに最も多く使用されているか?
- RQ4どの回避技術が正規ソフトウェアでも頻繁に使用されており、それらが静的ヒューリスティクスによるマルウェア行動の指標としての信頼性にどのような影響を与えるか?
- RQ51サンプルあたりの回避技術数はどの程度か?また、技術の多様性とサンプルタイプ(例:APT対一般マルウェア)との間に相関関係はあるか?
主な発見
- 2020年に収集されたマルウェアサンプルの40%以上が、少なくとも1つの回避技術を使用しており、2016年の約30%から増加傾向にあり、回避行動の増加が顕著である。
- 平均して1サンプルあたり2つの回避技術が使用されているが、一部のサンプルでは10個以上を記録しており、41%が複数の技術、17%が2つ以上の技術を使用している。
- 市販パッカー(例:UPX、ASPack)でパックされたサンプルの90%以上が「アンチダンプ」技術を用いており、主にメモリダンプを防ぐ目的である。
- Themidaは最も普及しているプロテクタであり、次に続く3つの主要プロテクタ(VMProtect、ASProtect、ENIGMA)の合計を上回るサンプル数を占めており、極めて高い回避性を示している。
- パックされたサンプルの60%以上、保護されたサンプルの50%以上が回避行動を示しており、保護されたサンプルでは平均して1サンプルあたり4.1種類の異なる技術が使用されている。
- 特定のタイミングチェックやレジストリチェックといった、よく報告される分析回避技術が、正規ソフトウェアでも見つかり、マルウェアの意図を示す指標として信頼性に欠けることが判明した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。