[논문 리뷰] Easy to Fool? Testing the Anti-evasion Capabilities of PDF Malware Scanners
이 논문은 악성 PDF 스캐너를 우회하는 데에 효과적인 진단 회피 기법을 평가하기 위한 체계적인 방법론을 제시한다. Chameleon이라는 새로운 프레임워크를 사용하여 1,395개의 악성 PDF 문서를 한 개 이상의 진단 회피 기법으로 강화하였다. 연구 결과, 41개의 최신 스캐너 중 40개가 단순한 진단 회피 기법에 의해 속임을 당할 수 있었으며, 그 효과는 매우 다양하게 나타났고, 여러 진단 회피 기법의 조합은 가장 강력한 스캐너조차도 우회하는 데 성공하였다.
Malware scanners try to protect users from opening malicious documents by statically or dynamically analyzing documents. However, malware developers may apply evasions that conceal the maliciousness of a document. Given the variety of existing evasions, systematically assessing the impact of evasions on malware scanners remains an open challenge. This paper presents a novel methodology for testing the capability of malware scanners to cope with evasions. We apply the methodology to malicious Portable Document Format (PDF) documents and present an in-depth study of how current PDF evasions affect 41 state-of-the-art malware scanners. The study is based on a framework for creating malicious PDF documents that use one or more evasions. Based on such documents, we measure how effective different evasions are at concealing the maliciousness of a document. We find that many static and dynamic scanners can be easily fooled by relatively simple evasions and that the effectiveness of different evasions varies drastically. Our work not only is a call to arms for improving current malware scanners, but by providing a large-scale corpus of malicious PDF documents with evasions, we directly support the development of improved tools to detect document-based malware. Moreover, our methodology paves the way for a quantitative evaluation of evasions in other kinds of malware.
연구 동기 및 목표
- 현대의 PDF 악성코드 스캐너를 우회하는 데에 진단 회피 기법의 효과성을 체계적으로 평가하는 것.
- 정적 및 동적 스캐너를 모두 우회하는 데 가장 효과적인 진단 회피 기법과 그 조합을 특정하는 것.
- 진단 회피 기법이 초래하는 부작용과 스캐너 탐지에 미치는 영향을 측정하는 것.
- 기준 테스트 및 스캐너 도구 개선을 위해 사용할 수 있는 대규모로 재사용 가능한 진단 회피 악성 PDF 문서 코퍼스를 제공하는 것.
- 다른 악성코드 유형의 진단 회피 기법 평가에 적용 가능한 일반화 가능한 방법론을 수립하는 것.
제안 방법
- 기존 악성 PDF 문서에 하나 이상의 진단 회피 기법을 자동으로 통합하는 프레임워크인 Chameleon을 개발하였다.
- 코드 오버플레이션, 환경 검사, UI 기반 탐지 우회 등 다양한 진단 회피 유형을 악성 패취에 통합하였다.
- 각각 생성된 문서의 기능을 검증하여 진단 회피에도 불구하고 악성 기능을 그대로 유지하고 있음을 확인하였다.
- 통제된 진단 회피 설정을 가진 1,395개의 고유한 악성 PDF 문서를 자동으로 생성하였다.
- 41개의 최신 PDF 스캐너를 대상으로 문서를 평가하였으며, 이 중 34개는 VirusTotal을 통해 평가하였다.
- 탐지 결과를 수집하고 진단 회피 성공률, 스캐너 간 차이, 부작용 등을 분석하였다.
실험 결과
연구 질문
- RQ1개별 진단 회피 기법이 현대의 PDF 악성코드 스캐너를 얼마나 효과적으로 우회할 수 있는가?
- RQ2여러 진단 회피 기법을 조합했을 때 스캐너 탐지율에 어떤 영향을 미치는가?
- RQ3정적 스캐너와 동적 스캐너는 다양한 진단 회피 전략에 대해 어떻게 반응하는가?
- RQ4어떤 진단 회피 기법 조합이 가장 넓은 범위의 스캐너를 우회하는 데 가장 효과적인가?
- RQ5진단 회피 기법이 의도치 않은 부작용을 유발하여 이전에는 탐지되지 않았던 파일이 탐지될 수 있는가?
주요 결과
- 연구 대상이 된 41개의 PDF 악성코드 스캐너 중 어느 하나도 진단 회피 기법에 의해 우회되지 않은 것은 없었으며, 오직 한 명의 스캐너( Jordan et al., 2018)만이 내성적으로 강건함을 유지하였다.
- 진단 회피 성공률은 매우 다양하게 나타났다: 일부 스캐너는 테스트된 진단 회피 기법의 80% 이상을 속였고, 다른 스캐너는 대부분의 진단 회피 문서를 탐지하였다.
- 세 가지 특정 진단 회피 기법 조합이 41개 스캐너 중 2개를 제외한 전부를 우회하는 데 성공하여 고위험 공격 패tern을 시사하였다.
- 진단 회피 기법의 효과성은 기반 공격 메커니즘에 따라 달라지며, 예를 들어 자바스크립트 오버플레이션은 스크립트 내용을 분석하는 스캐너에 대해 매우 효과적이었다.
- 진단 회피 기법은 의도하지 않은 부작용을 유발할 수 있으며, 예를 들어 구조적 변경으로 인해 이전에는 탐지되지 않았던 파일이 탐지될 수 있다.
- 본 연구는 자동화된 다층 진단 회피 기법 조합이 현대 스캐너의 정적 및 동적 분석을 효과적으로 우회할 수 있음을 입증하였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.