Skip to main content
QUICK REVIEW

[論文レビュー] Malware Detection on General-Purpose Computers Using Power Consumption Monitoring: A Proof of Concept and Case Study

Jarilyn M. Hernández Jiménez, Jeffrey A. Nichols|arXiv (Cornell University)|May 4, 2017
Advanced Malware Detection Techniques参考文献 7被引用数 7
ひとこと要約

本稿では、一般用途のコンピュータにおけるマルウェア(特にルートキット)の検出のための概念実証を提案している。これは、DC電圧レールにおける電力消費の変化をモニタリングすることで実現される。マザーボードの+12Vおよび+5Vレールを用いて、マルウェア感染が電力消費の測定可能な増加を引き起こすことを実証した。アイドル状態では、Piharに対して100%、Alureonに対して66.67%の検出率を達成しており、電力消費がマルウェア検出のための信頼できるサイドチャネル信号として機能することが示された。

ABSTRACT

Malware detection is challenging when faced with automatically generated and polymorphic malware, as well as with rootkits, which are exceptionally hard to detect. In an attempt to contribute towards addressing these challenges, we conducted a proof of concept study that explored the use of power consumption for detection of malware presence in a general-purpose computer. The results of our experiments indicate that malware indeed leaves a signal on the power consumption of a general-purpose computer. Specifically, for the case study based on two different rootkits, the data collected at the +12V rails on the motherboard showed the most noticeable increment of the power consumption after the computer was infected. Our future work includes experimenting with more malware examples and workloads, and developing data analytics approach for automatic malware detection based on power consumption.

研究の動機と目的

  • 従来の署名ベースおよびヒューリスティック検出手法では検出できない多様化型およびルートキットマルウェアの検出という課題に対処すること。
  • マルウェアの存在が一般用途のコンピュータにおける電力消費に測定可能な変化を引き起こすかどうかを、サイドチャネル手法を用いて調査すること。
  • ホストシステムの整合性とは独立した検出メカニズムとして、電力消費のモニタリングが実現可能であることを実証すること。
  • 実世界のコンピューティング環境において、マルウェアに起因する異常を検出するのに最も感受性が高い電源レールを同定すること。
  • 将来的な機械学習を用いた電力消費プロファイルに基づく自動マルウェア検出の基盤を築くこと。

提案手法

  • 電力消費データを4つのDC電圧レール(+3.3V、+5V、+12V、+12V CPU)にわたって収集できる、Windows搭載の一般用途コンピュータを用いたテストベッドを構築した。
  • 通常動作時と2種類のルートキット(AlureonおよびPihar)による感染後における電力消費を記録した。
  • 感染後の特定のシステムイベント(アイドル状態、Internet Explorer(IE)の起動、感染後再起動)における電力変化をモニタリングした。
  • 高精度なセンサーやデータ取得ハードウェアを用いて、マザーボードの電源レールからのデータ収集を実施した。
  • 各ルートキットおよびイベントごとに複数回のテスト実行を通じて、通常時と異常時の電力プロファイルを視覚的および定量的に比較した。
  • 統計解析を用いて、視覚的検査による電力異常の検出可能性を評価し、最も感受性の高いレールを同定した。

実験結果

リサーチクエスチョン

  • RQ1一般用途のコンピュータにおけるマルウェアの存在は、電力消費の変化によって検出可能か?
  • RQ2どの電源レール(例:+12V、+5V)がマルウェア感染後に最も明確な変化を示すか?
  • RQ3感染後の異なるシステム状態(アイドル、アプリケーション起動、再起動)において、電力消費の異常は一貫しているか?
  • RQ4視覚的検査によって、Alureon や Pihar などのルートキットが引き起こす異常を検出可能か?
  • RQ5電力消費は、従来の検出手法を回避する洗練されたマルウェアを検出するための実用的なサイドチャネルとして成立するか?

主な発見

  • マルウェア感染により、一般用途のコンピュータにおける電力消費に検出可能な増加が生じ、マルウェアが電力プロファイルに測定可能な信号を残すことが確認された。
  • マザーボードの+12Vレールは、感染後において最も一貫性があり顕著な電力増加を示し、Pihar ではアイドル状態で100%の時間に検出可能な異常を示した。Alureon では、66.67% の時間に検出可能な異常を示した。
  • Alureon では、アイドル比較で66.67%、IE起動比較で33.33%の電力増加が観察された。Pihar では、アイドル比較で100%、再起動後のIE起動比較でも100%の電力増加が確認された。
  • +5Vレールについても顕著な電力増加が観察され、アイドル状態ではAlureonで66.67%、Piharで100%の検出率を示した。これは、二次的な信号源としての価値があることを示している。
  • 視覚的検査のみでも、ルートキットおよびシステム状態に応じて33.33%から100%のケースで異常を検出可能であり、機械学習を用いた自動検出の可能性が示唆された。
  • +12V CPUレールは、視覚的検査では明確な差が少なく、高いシステム全体のバックグラウンド活動とノイズの影響が大きいと考えられ、信頼できる検出には高度な分析手法が必要である可能性を示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。