Skip to main content
QUICK REVIEW

[論文レビュー] Malware Dynamic Analysis Evasion Techniques: A Survey

Amir Afianian, Salman Niksefat|arXiv (Cornell University)|Nov 3, 2018
Advanced Malware Detection Techniques参考文献 33被引用数 13
ひとこと要約

本論文は、マルウェアの動的解析回避技術を包括的に調査・分類し、検出依存型(例:ファンクションフィンガープrint)と検出独立型(例:スターリング、ファイルレス実行)の戦術に区別している。現在の防御戦略、特に反応型および透過性重視のアプローチがゼロデイのフィンガープリントと検出独立型の回避に対して効果を発揮しないとしており、進化するマルウェア行動に対抗するため、一般的でパス探索に基づく防御を提唱している。

ABSTRACT

The Cyber world is plagued with ever-evolving malware that readily infiltrates all defense mechanisms, operates viciously unbeknownst to the user and surreptitiously exfiltrate sensitive data. Understanding the inner workings of such malware provides a leverage to effectively combat them. This understanding, is pursued through dynamic analysis which is conducted manually or automatically. Malware authors accordingly, have devised and advanced evasion techniques to thwart or evade these analyses. In this paper, we present a comprehensive survey on malware dynamic analysis evasion techniques. In addition, we propose a detailed classification of these techniques and further demonstrate how their efficacy hold against different types of detection and analysis approach. Our observations attest that evasive behavior is mostly interested in detecting and evading sandboxes. The primary tactic of such malware we argue is fingerprinting followed by new trends for reverse Turing test tactic which aims at detecting human interaction. Furthermore, we will posit that the current defensive strategies beginning with reactive methods to endeavors for more transparent analysis systems are readily foiled by zero-day fingerprinting techniques or other evasion tactics such as stalling. Accordingly, we would recommend pursuit of more generic defensive strategies with emphasis on path exploration techniques that have the potential to thwart all the evasive tactics.

研究の動機と目的

  • 手動および自動化された解析を対象とした、マルウェアの動的解析回避技術の包括的分類を提供すること。
  • 主に検出依存型から検出独立型への戦術的シフトを含む、現在および将来の回避トレンドを特定・分析すること。
  • 反応型サンドボックスや透過的分析システムなどの、既存の防御戦略の限界を評価すること。
  • 多様な回避戦術に対抗するより一般的で効果的な防御として、パス探索技術を提唱すること。
  • 将来の研究を、回避的マルウェア行動を検出できる耐性があり、適応可能な分析フレームワークの開発に向けて導くこと。

提案手法

  • 検出依存型(例:フィンガープリント、逆チューリングテスト)と検出独立型(例:スターリング、ファイルレス実行)の2つの主要カテゴリに回避技術を分類すること。
  • デバッグ防止および実行時検出技術による手動の動的解析回避の分析。
  • サンドボックス検出、環境のフィンガープリント、行動の難読化を通じた自動化された動的解析回避の調査。
  • 反応型対策、透過的サンドボックス(例:単体型、ベアメタル型)、および新興の一般的なアプローチを含む防御戦略の評価。
  • 多様な実行パスを探索することで、隠れた悪意ある動作を引き出すためのプロアクティブな手法としてのパス探索技術の提案。
  • マルウェアの静的フィンガープリントによる回避を困難にするために、自動フィンガープリント生成ツール(例:MORPHEUS、Red Pills)を導入すること。

実験結果

リサーチクエスチョン

  • RQ1マルウェアは、手動および自動化された環境における動的解析を回避するために、主にどのような回避技術を使用しているか?
  • RQ2フィンガープリントや逆チューリングテストといった検出依存型戦術は、有効性と普及度においてどのように比較できるか?
  • RQ3なぜ現在の防御戦略、特に反応型および透過性重視のアプローチがゼロデイのフィンガープリントと検出独立型の回避に対して無効なのであるか?
  • RQ4パス探索技術は、従来の動的解析を回避する悪意ある動作をどれほど露呈できるか?
  • RQ5偽のサンドボックス(例:偽のサンドボックス)による環境の模倣を悪意あるソフトウェアがどのように利用し、回避のハードルを高めうるか?

主な発見

  • フィンガープリントは最も広範にわたる回避戦術であり、マルウェアはシステム、ネットワーク、行動的指標を通じて、サンドボックスや仮想化環境を頻繁に検出している。
  • スターリングやファイルレス実行といった検出独立型戦術が、新たな主要戦略として台頭しており、従来の透過性重視の防御は効果を失いつつある。
  • 反応型防御メカニズムおよび透過的分析システムは、ゼロデイのフィンガープリントや逆チューリングテスト攻撃に対して脆弱であり、人間の行動を模倣することで検出を回避する。
  • サンドボックスの透過性や反応型検出に焦点を当てた現在の防御戦略は、検出独立型の回避に対抗できないため、より一般的な解決策が求められる。
  • パス探索技術は、隠れた実行パスを引き出すことで、悪意ある動作を露呈する強力な可能性を示しており、多様な回避戦術に対する有望な一般的防御とされる。
  • MORPHEUS や Red Pills といった自動化ツールは動的フィンガープリントを生成でき、マルウェアが静的フィンガープリントによる回避を困難にする。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。