Skip to main content
QUICK REVIEW

[論文レビュー] Polymorphic Worms Collection in Cloud Computing

Ashraf A. Shahin|arXiv (Cornell University)|Sep 5, 2014
Advanced Malware Detection Techniques参考文献 13被引用数 5
ひとこと要約

本稿では、VMware Virtual Disk Development Kit を用いて仮想マシン(VM)メモリおよびディスクイメージを分析し、オープンソースのフォレンジックツールを活用することで、クラウド環境におけるゼロデイ自己変換型ワームのペイロードを収集する高相互作用型ハイコネクトフレームワークを提案する。本アプローチは、均質的および非均質的クラウドプラットフォームの両方において、検出および収集の課題を効果的に克服し、進化を続けるワームのシグネチャ生成および行動分析を可能にする。

ABSTRACT

In the past few years, computer worms are seen as one of significant challenges of cloud computing. Worms are rapidly changing and getting more sophisticated to evade detection. One major issue to defend against computer worms is collecting worms' payloads to generate their signature and study their behavior. To collect worms' payloads, we identified challenges for detecting and collecting worms' payloads and proposed high-interactive honeypot to collect payloads of zero-day polymorphic worms in homogeneous and heterogeneous cloud computing platforms. Virtual machine (VM) memory and VM disk image are inspected from outside using open-source forensics tools and VMWare Virtual Disk Development Kit. Our experiments show that the proposed approach overcomes the identified challenges.

研究の動機と目的

  • クラウド環境における急速に進化する自己変換型ワームのペイロードを検出および収集する課題に対処すること。
  • 均質的および非均質的クラウドプラットフォームの両方で、ゼロデイワームのシグネチャを収集するスケーラブルなソリューションを開発すること。
  • 仮想マシンの外部からメモリおよびディスクイメージを検査することにより、ワーム行動のフォレンジック分析を可能にすること。
  • 自己変換型で自己修正を行うワームに対して失敗する伝統的な検出手法の制限を克服すること。
  • 外部VMフォレンジックスの実用性と有効性を、クラウドコンピューティングにおけるワーム収集に示すこと。

提案手法

  • 自己変換型ワームを引きつけて捕らえるために、クラウド環境に高相互作用型ハイコネクトをデプロイすること。
  • オープンソースのフォレンジックツールを用いて、VMメモリダンプおよびディスクイメージからワームペイロードを分析すること。
  • VMレベルへの直接アクセスなしにVMディスクイメージを抽出・検査できるように、VMware Virtual Disk Development Kit を活用すること。
  • 二重分析パイプラインを実装:メモリフォレンジックスでアクティブなペイロードを、ディスクフォレンジックスで恒久的アーティファクトを分析すること。
  • 収集したペイロードに対してシグネチャ抽出技術を適用し、行動的およびパターン的分析を実施すること。
  • 本アプローチの妥当性を確認するため、均質的および非均質的クラウドプラットフォームの両方で検証を実施し、移植性および耐障害性を確保すること。

実験結果

リサーチクエスチョン

  • RQ1自己変換型ワームの自己変換性を考慮しても、クラウドコンピューティング環境でペイロードを効果的に収集するにはどうすればよいか?
  • RQ2直接VMアクセスなしに、VMメモリおよびディスクイメージからワームペイロードを信頼性高く抽出するにはどのような技術が必要か?
  • RQ3高相互作用型ハイコネクトは、均質的および非均質的クラウドプラットフォームの両方でゼロデイ自己変換型ワームを捕らえるために使用可能か?
  • RQ4仮想化されたクラウド環境における自己変換型ワームの検出および収集における主な課題は何か?
  • RQ5オープンソースツールおよびVMware Virtual Disk Development Kit を用いた外部VMフォレンジックスは、ワームペイロード収集においてどの程度有効か?

主な発見

  • 提案されたハイコネクトは、均質的および非均質的クラウドプラットフォームの両方で、ゼロデイ自己変換型ワームのペイロードを効果的に捕らえ収集した。
  • 直接VMアクセスなしに、オープンソースのフォレンジックツールを用いたVMメモリおよびディスクイメージの外部分析により、自己変換型ワームの行動に対しても効果的なペイロード抽出が可能になった。
  • VMware Virtual Disk Development Kit は、VMレベルのアクセスや変更を必要とせずに、VMディスクイメージへのアクセスおよび検査に効果的であることが実証された。
  • 本アプローチは、難読化や急速な変異といった自己変換型ワームの検出・収集における主な課題を克服した。
  • 本フレームワークは、多様なクラウド環境においてスケーラブルかつ適応可能であり、シグネチャ生成および行動研究を支援した。
  • 実験結果から、本手法が実世界のクラウドセキュリティインfraストラクチャへの展開において実用的かつ耐障害性を有していることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。