[論文レビュー] Malware Analysis using Multiple API Sequence Mining Control Flow Graph
本論文は、制御フローダイアグラム(CFG)上で複数のAPIシーケンスマイニングを用いて、システムコールのn-gramパターンを抽出することで、マルウェアファミリーを検出するマルウェア解析フレームワークを提案する。これらのシーケンスに対して類似度スコアリング技術を適用することにより、変種のオブスカレーションに対しても高い正確性を達成し、強力な実証的性能を示すスケーラブルなファミリー基準の検出ソリューションを提供する。
Malwares are becoming persistent by creating full- edged variants of the same or different family. Malwares belonging to same family share same characteristics in their functionality of spreading infections into the victim computer. These similar characteristics among malware families can be taken as a measure for creating a solution that can help in the detection of the malware belonging to particular family. In our approach we have taken the advantage of detecting these malware families by creating the database of these characteristics in the form of n-grams of API sequences. We use various similarity score methods and also extract multiple API sequences to analyze malware effectively.
研究の動機と目的
- コードのオブスカレーションにもかかわらず機能的特徴を共有する進化するマルウェアファミリーを検出する課題に対処すること。
- 制御フローダイアグラム内のシステムコールシーケンスから得られる行動パターンを活用して、マルウェア検出を向上させること。
- 生のコードではなく、APIシーケンスのn-gramを用いたスケーラブルな、シグネチャベースの検出メカニズムを構築すること。
- 複数の類似度スコアリング手法が、多様なサンプルにおいてマルウェアファミリーを同定する上でどれほど効果的であるかを評価すること。
- 行動ベースのAPIシーケンスを用いた自動マルウェア分類のための軽量で効率的なフレームワークを構築すること。
提案手法
- 本手法は、逆アセンブルされたマルウェアバイナリから制御フローダイアグラム(CFG)を構築し、プログラム実行パスをモデル化する。
- CFGからアプリケーションプログラミングインターフェース(API)呼び出しのシーケンスを抽出し、パターン分析用にn-gramとして扱う。
- Jaccard、コサイン、Tanimotoなどの複数の類似度スコアリング手法を用いて、マルウェアサンプル間のAPIシーケンスパターンを比較する。
- これらのn-gramパターンを用いて、効率的な照合と分類が可能な既知のマルウェアファミリーのシグネチャデータベースを構築する。
- 静的解析を用いて文脈やヒューリスティクスに基づき、関数ポインタを介した間接呼び出し(例:call rax, jmp rbx)の実際のAPIターゲットを推定する。
- 複数のシーケンスウィンドウにわたる類似度スコアを評価することで、オブスカレーションやコード変更に対してより高い耐性を確保する。
実験結果
リサーチクエスチョン
- RQ1制御フローダイアグラム内のAPIシーケンスのn-gramパターンは、マルウェアファミリーを効果的に区別できるか?
- RQ2Jaccard、コサインなどの異なる類似度スコアリング手法は、関連するマルウェアサンプルを同定する上でどのように比較されるか?
- RQ3このアプローチは、オブスカレーションや変種化されたコードを含む、同じファミリーに属するマルウェアをどの程度検出できるか?
- RQ4この手法は、最小限の誤検出を伴いながら、大規模なマルウェアコーパスにおいても効率的にスケーリングできるか?
- RQ5オブスカレーションされたバイナリにおける間接的または動的API呼び出しに対し、このアプローチはどの程度耐性を示すか?
主な発見
- 本手法は、制御フローダイアグラムから抽出したAPIシーケンスのn-gramパターンを用いることで、マルウェアファミリーの識別において高い検出正確性を達成した。
- JaccardやTanimotoなどの類似度スコアリング手法は、関連するマルウェアサンプルをマッチングする上で優れた性能を示した。
- 本フレームワークは、コードがオブスカレーションされたり再構築されたりしても、既知のマルウェアファミリーの変種を効果的に検出できた。
- 単一シーケンス分析と比較して、複数のAPIシーケンスを用いることで耐性が向上し、偽陰性が減少した。
- n-gramのコンパクトな表現と効率的な類似度計算のおかげで、本手法はスケーリングに優れた性能を示した。
- 文脈に配慮したヒューリスティクスを用いることで、本システムは間接呼び出し(例:call rax)を効果的に処理できた。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。