Skip to main content
QUICK REVIEW

[논문 리뷰] Adversarial Attacks against Windows PE Malware Detection: A Survey of the State-of-the-Art

Xiang Ling, Lingfei Wu|arXiv (Cornell University)|2021. 12. 23.
Advanced Malware Detection Techniques인용 수 6
한 줄 요약

이 논문은 Windows PE 악성 소프트웨어 검출에 대한 적대적 공격에 대한 종합적인 서베이를 제공하며, 최신 공격 방법과 방어 조치를 체계적으로 분류한다. PE 악성 소프트웨어에 고유한 세 가지 핵심 과제—형식 유지, 실행 가능성 유지, 악성 기능 유지—를 규명하고, 입력 변형, 모델 유형, 공격 목표를 기반으로 공격에 대한 분류 체계를 제안하여 이 분야의 향후 연구를 위한 기반을 마련한다.

ABSTRACT

Malware has been one of the most damaging threats to computers that span across multiple operating systems and various file formats. To defend against ever-increasing and ever-evolving malware, tremendous efforts have been made to propose a variety of malware detection that attempt to effectively and efficiently detect malware so as to mitigate possible damages as early as possible. Recent studies have shown that, on the one hand, existing ML and DL techniques enable superior solutions in detecting newly emerging and previously unseen malware. However, on the other hand, ML and DL models are inherently vulnerable to adversarial attacks in the form of adversarial examples. In this paper, we focus on malware with the file format of portable executable (PE) in the family of Windows operating systems, namely Windows PE malware, as a representative case to study the adversarial attack methods in such adversarial settings. To be specific, we start by first outlining the general learning framework of Windows PE malware detection based on ML/DL and subsequently highlighting three unique challenges of performing adversarial attacks in the context of Windows PE malware. Then, we conduct a comprehensive and systematic review to categorize the state-of-the-art adversarial attacks against PE malware detection, as well as corresponding defenses to increase the robustness of Windows PE malware detection. Finally, we conclude the paper by first presenting other related attacks against Windows PE malware detection beyond the adversarial attacks and then shedding light on future research directions and opportunities. In addition, a curated resource list of adversarial attacks and defenses for Windows PE malware detection is also available at https://github.com/ryderling/adversarial-attacks-and-defenses-for-windows-pe-malware-detection.

연구 동기 및 목표

  • Windows PE 악성 소프트웨어에 대한 적대적 공격을 수행할 때 발생하는 고유한 과제—형식, 실행 가능성, 악성 기능 유지—를 규명하고 이를 명확히 기술하는 것.
  • 입력 변형, 모델 유형, 공격 목표를 기반으로 기존의 적대적 공격 방법을 체계적으로 분류하는 것.
  • PE 악성 소프트웨어 검출 시스템의 강건성 향상을 목표로 한 최신 방어 기법들을 검토하고 정리하는 것.
  • 기준 플랫폼 부족과 동적 분석 기반 검출에 대한 충분한 관심 부족을 포함한 핵심 연구 격차를 부각하는 것.
  • 향후 연구를 지원하기 위해 정제된 자원 목록을 제공하고, PE 악성 소프트웨어 검출의 적대적 강건성 분야의 연구를 이끄는 것.

제안 방법

  • 논문은 기계 학습 및 딥 러닝 기반 검출 시스템에 초점을 맞춘 PE 악성 소프트웨어 검출에 대한 적대적 공격에 대한 체계적인 문헌 리뷰를 수행한다.
  • 입력 변형 기법(예: 코드 삽입, 섹션 조작), 모델 유형(예: 정적 분석 대비 동적 분석), 공격 목표(예: 회피, 오염)를 기반으로 적대적 공격의 분류 체계를 도입한다.
  • PE 파일의 구조적 및 의미적 제약 조건을 분석하여 형식 유지, 실행 가능성 유지, 악성 기능 유지의 세 가지 핵심 과제를 정의한다.
  • 실제 배포 환경에서의 도용성과 실용성을 강조하며, 기존 공격 방법을 비교 분석하는 방식으로 평가한다.
  • 현재의 검색 전략(예: 강화 학습, 유전 알고리즘)의 한계를 논의하고, 더 효율적이고 효과적인 최적화 기법 개발을 촉구한다.
  • 공정하고 재현 가능한 연구를 가능하게 하기 위해 정제된 데이터셋, 검출 모델, 공격/방어 구현, 평가 지표를 포함한 표준화된 기준 플랫폼 개발을 주장한다.

실험 결과

연구 질문

  • RQ1Windows PE 악성 소프트웨어에 대해 적대적 예제를 생성할 때 파일의 형식, 실행 가능성, 악성 의도를 손상시키지 않도록 하는 데 있어 고유한 과제는 무엇인가?
  • RQ2컴퓨터 비전이나 NLP에서의 공격 방법과 비교할 때 PE 바이너리 형식에 특화된 적대적 공격 방법은 어떻게 다를 것이며, 어떤 구체적 적응 조치가 필요한가?
  • RQ3정적 분석 기반 및 동적 분석 기반 PE 악성 소프트웨어 검출 시스템을 대상으로 한 최신 적대적 공격 전략은 무엇인가?
  • RQ4왜 PE 악성 소프트웨어 검출에서 적대적 공격 및 방어 조치 평가를 위한 종합적인 기준 플랫폼이 부족한가? 그 결과는 무엇인가?
  • RQ5특히 하이브리드(정적/동적) 검출 환경에서, PE 악성 소프트웨어 검출의 적대적 강건성을 향상시키기 위해 가장 유망한 향후 연구 방향은 무엇인가?

주요 결과

  • PE 악성 소프트웨어 검출에 대한 적대적 공격는 형식 유지, 실행 가능성 유지, 악성 기능 유지의 세 가지 고유한 과제를 안고 있다.
  • 대부분의 기존 적대적 공격는 정적 분석 기반 검출을 대상으로 하며, 동적 분석 및 상용 악성 소프트웨어 방지 솔루션은 거의 다루어지지 않은 상태이다.
  • 현재의 공격 방법은 일반적으로 계산 비용이 높은 검색 전략(예: 강화 학습, 유전 알고리즘)에 의존하여 확장성과 속도에 한계를 가진다.
  • PE 악성 소프트웨어 검출에서 적대적 공격 및 방어 조치 평가를 위한 표준화된 기준 플랫폼이 현저히 부족하여 재현성과 공정한 비교를 저해하고 있다.
  • NOP 삽입과 같은 간단하고 탐지 가능한 수정보다는, 제어 흐름 그래프 블록 분할과 같은 더 실용적이고 도용성 있는 변형 방식이 더 필요로 한다는 점을 논문이 규명했다.
  • 향후 연구 및 도구 개발을 지원하기 위해 정제된 적대적 공격 및 방어 조치의 GitHub 리포지터리가 제공된다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.