[논문 리뷰] Automatic Investigation Framework for Android Malware Cyber-Infrastructures
이 논문은 그래프 이론과 다중 소스 보안 피드를 활용하여 악성 악성 인프라를 역설계하는 자동화된 프레임워크인 ToGather를 제안한다. 정적 및 동적 분석에서 유도된 네트워크 행동을 상관 분석함으로써, Drebin 데이터셋의 실제 악성 소프트웨어 패밀리에 대해 명령 및 제어(C2) 인프라를 고정밀도로 탐지하는 가용성 있는 세부적인 위협 지능을 생성한다.
The popularity of Android system, not only in the handset devices but also in IoT devices, makes it a very attractive destination for malware. Indeed, malware is expanding at a similar rate targeting such devices that rely, in most cases, on Internet to work properly. The state-of-the-art malware mitigation solutions mainly focus on the detection of the actual malicious Android apps using dy- namic and static analyses features to distinguish malicious apps from benign ones. However, there is a small coverage for the In- ternet/network dimension of the Android malicious apps. In this paper, we present ToGather, an automatic investigation framework that takes the Android malware samples, as input, and produces a situation awareness about the malicious cyber infrastructure of these samples families. ToGather leverages the state-of-the-art graph theory techniques to generate an actionable and granular intelligence to mitigate the threat imposed by the malicious Internet activity of the Android malware apps. We experiment ToGather on real malware samples from various Android families, and the obtained results are interesting and very promising
연구 동기 및 목표
- Android 악성 소프트웨어의 네트워크 기반 악성 인프라에 대한 상황 인식의 핵심적 격차를 해결하기 위해.
- Android 악성 소프트웨어 패밀리가 사용하는 악성 도메인, IP 주소, 통신 패턴의 자동 탐지를 위해.
- 정적 및 동적 분석에서 유도된 네트워크 지표를 상관 분석하여 가용성 있고 세부적인 위협 지능을 생성하기 위해.
- 기존 악성 소프트웨어 탐지 기법이 앱 수준 기능에만 초점을 맞추는 데 반해 네트워크 행동을 고려하지 않는 한계를 극복하기 위해.
- 실시간으로 Android 악성 소프트웨어 패밀리의 전체 위협 네트워크를 모델링하여 사전 대응 가능한 조치를 지원하기 위해.
제안 방법
- ToGather는 입력으로 Android 악성 소프트웨어 APK를 수용하고, 정적 및 동적 분석을 수행하여 도메인, IP 주소, URL과 같은 네트워크 관련 지표를 추출한다.
- 그래프 이론 기법을 적용하여 추출된 네트워크 지표를 위협 네트워크로 모델링하며, C2 서버와 악성 소프트웨어 샘플 간의 관계를 표현한다.
- 정적 및 동적 분석 결과를 상관 분석하여 정확도를 향상시키고 노이즈를 감소시키며, 신뢰성에 따라 동적 결과를 우선시한다.
- 패assing DNS 및 신뢰도 기반 필터링을 활용하여 위협 네트워크를 검증하고 확장함으로써 신뢰성을 향상시킨다.
- 지속적으로 악성 소프트웨어 패밀리의 변화를 반영하기 위해 온라인 파이프라인으로 설계되어 있다.
- 정적 및 동적 결과의 교차 기반 병합을 통해 가짜 경고를 감소시키고 정확도를 향상시킨다.
실험 결과
연구 질문
- RQ1네트워크 행동을 기반으로 하여 Android 악성 소프트웨어 패밀리의 전체 악성 사이버 인프라를 자동으로 탐지하고 매핑할 수 있는가?
- RQ2정적 및 동적 분석을 통합함으로써 Android 악성 소프트웨어에 대한 신뢰할 수 있는 네트워크 지표를 식별하는 데 효과적인가?
- RQ3네트워크 지표의 그래프 기반 모델링이 악성 소프트웨어 패밀리에 대해 가용성 있고 세부적인 위협 지능을 생성할 수 있는가?
- RQ4ToGather는 악성 소프트웨어 샘플에서 네트워크 지표 추출 시 노이즈와 가짜 경고를 어떻게 처리하는가?
- RQ5ToGather는 실제 세계의 데이터셋에서 다양한 Android 악성 소프트웨어 패밀리 간의 C2 인프라를 얼마나 잘 탐지하고 관련성 있는지 확인할 수 있는가?
주요 결과
- ToGather는 Drebin 데이터셋의 실제 Android 악성 소프트웨어 패밀리의 악성 사이버 인프라를 높은 정밀도로 매핑하는 데 성공했다.
- 정적 및 동적 분석 결과의 통합은 가짜 경고를 감소시킴으로써 탐지된 네트워크 지표의 정확도와 신뢰성을 크게 향상시켰다.
- 그래프 기반 모델링을 통해 개별 분석 기법으로는 드러나지 않았던 복잡한 다층 C2 인프라를 식별할 수 있었다.
- 정적 및 동적 결과의 교차 기반 병합을 통해 노이즈에 대한 강인함을 입증했다.
- 시스템은 클러스터링된 관련 도메인과 IP를 포함한 가용성 있는 위협 지능을 생성하여 사전 대응 전략을 가능하게 했다.
- 네트워크 행동 분석이 고도의 지속적 위협에 대해 포괄적인 Android 악성 소프트웨어 위협 탐지에 필수적임을 확인했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.