Skip to main content
QUICK REVIEW

[논문 리뷰] Automated Synthesis of Semantic Malware Signatures using Maximum Satisfiability

Yu Feng, Osbert Bastani|arXiv (Cornell University)|2016. 08. 22.
Advanced Malware Detection Techniques참고 문헌 20인용 수 11
한 줄 요약

이 논문은 최대 만족성(MaxSAT)을 사용하여 소수의 악성 소프트웨어 샘플 간에 공통되는 최대 의심되는 부분 그래프(MSCS)를 식별함으로써, 안드로이드 악성 소프트웨어 패밀리의 의미적 악성 소프트웨어 서명을 자동으로 합성하는 도구인 Astroid를 제시한다. 이 방법은 알려진 악성 소프트웨어와 제로데이 악성 소프트웨어를 고정밀도로 해석 가능한 방식으로 탐지할 수 있으며, 잘못된 경고를 최소화하여 수동 서명과 최신 기술 도구를 능가한다.

ABSTRACT

This paper proposes a technique for automatically learning semantic malware signatures for Android from very few samples of a malware family. The key idea underlying our technique is to look for a maximally suspicious common subgraph (MSCS) that is shared between all known instances of a malware family. An MSCS describes the shared functionality between multiple Android applications in terms of inter-component call relations and their semantic metadata (e.g., data-flow properties). Our approach identifies such maximally suspicious common subgraphs by reducing the problem to maximum satisfiability. Once a semantic signature is learned, our approach uses a combination of static analysis and a new approximate signature matching algorithm to determine whether an Android application matches the semantic signature characterizing a given malware family. We have implemented our approach in a tool called ASTROID and show that it has a number of advantages over state-of-the-art malware detection techniques. First, we compare the semantic malware signatures automatically synthesized by ASTROID with manually-written signatures used in previous work and show that the signatures learned by ASTROID perform better in terms of accuracy as well as precision. Second, we compare ASTROID against two state-of-the-art malware detection tools and demonstrate its advantages in terms of interpretability and accuracy. Finally, we demonstrate that ASTROID's approximate signature matching algorithm is resistant to behavioral obfuscation and that it can be used to detect zero-day malware. In particular, we were able to find 22 instances of zero-day malware in Google Play that are not reported as malware by existing tools.

연구 동기 및 목표

  • 안드로이드 악성 소프트웨어 패밀리의 의미적 악성 소프트웨어 서명을 수작업으로 작성하는 데 드는 높은 인적 비용과 확장성 문제를 해결하기 위해.
  • 모든 악성 소프트웨어 패밀리 인스턴스에 공통되는 최대 의심되는 공통 부분 그래프(MSCS)를 식별하여 악성 소프트웨어 탐지의 잘못된 경고를 줄이기 위해.
  • 근사 서명 매칭을 통해 제로데이 및 행동적으로 변형된 악성 소프트웨어를 탐지할 수 있도록 하기 위해.
  • 기존의 학습 기반 및 서명 기반 악성 소프트웨어 탐지 기법보다 해석 가능성과 정밀도를 향상시키기 위해.
  • 자동 서명 합성 기법이 수작업으로 작성된 서명의 성능을 따라하거나 초월할 수 있음을 입증하기 위해.

제안 방법

  • 최대 만족성(MaxSAT) 문제로 최대 의심되는 공통 부분 그래프(MSCS)를 찾는 문제를 모델링하며, 의심스러운 기능은 가중치를 부여하여 고위험 패턴을 우선시한다.
  • 정적 분석을 통해 안드로이드 앱의 컴포onent 간 호출 그래프와 의미적 메타데이터(데이터 흐름 속성, API 호출, 인텐트 필터 등)를 추출한다.
  • MSCS는 악성 소프트웨어 샘플 간의 구조적 및 의미적 유사성을 인코딩한 MaxSAT 인스턴스를 해결함으로써 계산되며, 기능의 의심스러움 정도를 반영한 가중치가 적용된다.
  • 새로운 근사 서명 매칭 알고리즘은 알려지지 않은 앱을 학습된 MSCS와 비교하여, 변형 기법으로 인한 문법적 및 제어 흐름의 변형에도 대응할 수 있도록 한다.
  • Apposcopy와 통합되어 기존의 서명 기반 탐지 파이프라인과의 호환성을 확보한다.
  • 도구인 Astroid는 공개되어 있으며, 한 개에서 다섯 개의 악성 소프트웨어 샘플만으로도 빠른 서명 생성을 지원한다.

실험 결과

연구 질문

  • RQ1MaxSAT를 사용한 의미적 악성 소프트웨어 서명 자동 합성 기법이 정밀도와 정확도 측면에서 수작업으로 작성된 서명을 능가할 수 있는가?
  • RQ2학습된 서명이 기존 도구가 감지하지 못한 22개의 새로운 제로데이 악성 소프트웨어 샘플을 탐지할 수 있는가?
  • RQ3근사 서명 매칭 알고리즘이 행동적 변형 기법에 대해 얼마나 효과적으로 저항하는가?
  • RQ4희귀하거나 새로 나타난 악성 소프트웨어 패밀리에 대해 소수의 학습 샘플로도 이 방법이 확장 가능한가?
  • RQ5MaxSAT 기반의 MSCS 식별 기법이 기존의 학습 기반 또는 문법 기반 접근 방식보다 더 해석 가능하고 신뢰할 수 있는 서명을 생성하는가?

주요 결과

  • Astroid가 자동으로 합성한 서명은 정확도와 정밀도 측면에서 수작업으로 작성된 서명을 뛰어넘었으며, 잘못된 경고가 크게 줄었다.
  • 기존 도구가 감지하지 못한 Google Play 내 22개의 새로운 제로데이 악성 소프트웨어 샘플을 탐지했다.
  • 근사 서명 매칭 알고리즘이 행동적으로 변형된 악성 소프트웨어를 성공적으로 탐지하여 제어 흐름 및 데이터 흐름 변형에 대한 내성적 저항력을 입증했다.
  • 패밀리당 다섯 개 미만의 악성 소프트웨어 샘플만으로도 이 방법이 효과적이었으며, 희귀하거나 새로 나타난 악성 소프트웨어 패밀리에 적합했다.
  • MaxSAT 기반의 MSCS 식별 기법은 악성 소프트웨어 인스턴스 간에 높은 구조적 및 의미적 유사성을 확보하여 공통된 악성 기능을 신뢰성 있게 탐지할 수 있었다.
  • Apposcopy와의 통합을 통해 기존 서명 기반 탐지 파이프라인에 원활하게 통합되어 도구 간 상호운용성이 향상되었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.