Skip to main content
QUICK REVIEW

[논문 리뷰] EMMA: A New Platform to Evaluate Hardware-based Mobile Malware Analyses

Mikhail Kazdagli, Ling Huang|arXiv (Cornell University)|2016. 03. 09.
Advanced Malware Detection Techniques참고 문헌 15인용 수 4
한 줄 요약

EMMA는 실제 하드웨어에서 실제 사용자 입력을 사용하여 악성코드와 양호한 앱을 동시에 구동함으로써 모바일 디바이스용 하드웨어 기반 악성코드 검출기(HMD)를 철저히 평가할 수 있는 새로운 플랫폼을 소개한다. 이 플랫폼은 실제 악성코드를 원자적이고 상호 수직인 동작으로 분해하여, 정적 분석을 피하기 위한 오버플레이션 기법이 하드웨어 수준에서의 탐지 가능성을 높임을 드러내며, 이로 인해 HMD는 더 적은 간섭성과 더 긴 지속 기간의 특징 벡터를 사용함으로써 AUC 성능을 24.7% 향상시킬 수 있다.

ABSTRACT

Hardware-based malware detectors (HMDs) are a key emerging technology to build trustworthy computing platforms, especially mobile platforms. Quantifying the efficacy of HMDs against malicious adversaries is thus an important problem. The challenge lies in that real-world malware typically adapts to defenses, evades being run in experimental settings, and hides behind benign applications. Thus, realizing the potential of HMDs as a line of defense - that has a small and battery-efficient code base - requires a rigorous foundation for evaluating HMDs. To this end, we introduce EMMA - a platform to evaluate the efficacy of HMDs for mobile platforms. EMMA deconstructs malware into atomic, orthogonal actions and introduces a systematic way of pitting different HMDs against a diverse subset of malware hidden inside benign applications. EMMA drives both malware and benign programs with real user-inputs to yield an HMD's effective operating range - i.e., the malware actions a particular HMD is capable of detecting. We show that small atomic actions, such as stealing a Contact or SMS, have surprisingly large hardware footprints, and use this insight to design HMD algorithms that are less intrusive than prior work and yet perform 24.7% better. Finally, EMMA brings up a surprising new result - obfuscation techniques used by malware to evade static analyses makes them more detectable using HMDs.

연구 동기 및 목표

  • 모바일 플랫폼에서 하드웨어 기반 악성코드 검출기(HMD)에 대한 원칙적인 평가 프레임워크 부족 문제를 해결하기 위해.
  • 집합된 ROC 곡선를 사용한 블랙박스 HMD 평가의 한계를 극복하기 위해, 이는 적응형 악성코드 행동과 현실적인 거짓 양성률을 포착하지 못함.
  • 실제 사용자 입력 하에서 악성코드의 원자적 행동과 그 탐지 결과를 기반으로 HMD의 정밀한 특성화를 가능하게 하기 위해 '작동 범위'라는 신규 지표를 정의함.
  • 정적 분석을 피하기 위해 사용되는 악성코드 오버플레이션 기법이 하드웨어 수준에서의 탐지 가능성에 미치는 영향을 조사하기 위해.
  • 실제 모바일 환경에서 효율적이고 효과적인 HMD를 설계하고 평가하기 위한 체계적인 방법론을 제공하기 위해.

제안 방법

  • 126개의 악성코드 패밀리에서 유래한 229개의 악성코드 바이너리를 원자적 행동과 상호 수직인 행동으로 분류하여 다양한 악성코드 포화를 제어적으로 생성할 수 있도록 함.
  • 안드로이드용 맞춤형 기록 및 재생 프레임워크를 구축하여 악성코드와 양호한 앱 모두에 대해 실제 사용자 상호작용(5~10분)을 재생함으로써 현실적인 실행 추적을 확보함.
  • 신규 평가 지표인 '작동 범위'를 정의함. 수식 표현은 다음과 같음: HMD A는 악성코드가 숨겨진 양호한 앱을 기준으로 하여, 앱 Y에서 포화 X를 거짓 양성률 Z로 탐지함.
  • 실제 사용자 입력을 사용하여 악성코드와 양호한 앱을 모두 구동함으로써, HMD가 정적 또는 휴면 상태의 추적에서가 아니라 현실적인 조건에서 평가되도록 함.
  • 마르코프 모델과 지도 학습을 HMD에 적용하여 다양한 행동 하위집합에서 학습된 HMD를 활용함으로써, 소량의 데이터 유출(예: 1张 사진, 25명의 연락처)을 5% FPR에서 거의 100% 정확도로 탐지함.
  • 실제 오버플레이션 기법(예: Obad 악성코드에서 복사한)을 모방한 반사 및 문자열 암호화를 합성된 악성코드에 삽입하여 하드웨어 신호의 특이성에 미치는 영향을 연구함.

실험 결과

연구 질문

  • RQ1실제 사용자 입력과 현실적인 양호한 앱 환경에서 평가할 경우, 하드웨어 기반 악성코드 검출기(HMD)는 정합성 또는 휴면 상태의 추적에서 평가할 경우와 비교해 어떻게 성능을 발휘하는가?
  • RQ2정적 분석 도구를 피하기 위해 사용되는 오버플레이션 기법이 하드웨어 수준에서의 악성코드 탐지 가능성에 얼마나 큰 영향을 미치는가?
  • RQ3더 긴 지속 기간의 하드웨어 특징을 중시함으로써, 더 적은 간섭성과 더 높은 탐지 정확도를 동시에 달성할 수 있는 HMD를 설계할 수 있는가?
  • RQ4제한된 행동 하위집합에서 학습된 HMD와 비교해, 상호 수직인 다양한 악성코드 행동에서 학습된 HMD는 탐지 성능에 어떤 영향을 미치는가?
  • RQ5집합된 ROC 지표가 아닌, 특정 원자적 악성코드 행동을 실제 앱에서 탐지할 수 있는 능력에 기반해 정의된 HMD의 진정된 효과적인 작동 범위는 무엇인가?

주요 결과

  • 삼성 엑시노스 5250에서 4MB 사진을 도난당하거나 1건의 SMS를 삭제하는 데 각각 2.86초와 0.12초가 소요되며, 이는 소량의 소프트웨어 동작이 큰 하드웨어 프로파일을 가짐을 시사함.
  • 100ms 지속 기간의 특징 벡터를 사용한 HMD는 동일한 약 20% 거짓 양성률에서 이전 연구 대비 AUC 성능을 24.7% 향상시킴으로써, 더 높은 탐지 효율성을 입증함.
  • 다양하고 상호 수직인 악성코드 행동에서 학습된 지도 학습 HMD는 5% 거짓 양성률에서 소량의 데이터 유출(예: 1장의 사진, 25명의 연락처)을 거의 100% 정확도로 탐지함.
  • 정적 분석을 피하기 위해 사용되는 오버플레이션 기법(예: 문자열 암호화, 자바 반사)은 하드웨어 수준에서의 특이성을 증가시키며, 일부 경우에 악성코드 탐지 가능성을 최대 2.5배까지 높임.
  • 마르코프 모델 기반 HMD는 반사 및 암호화가 포함된 악성코드를 악성코드가 있는 앱(예: Angry Birds, Sana)에서 기준 대비 1.5~2배 더 잘 탐지함. 이는 계산 오버헤드 증가와 추적 방해로 인한 것임.
  • HMD는 정적 및 동적 분석을 보완하는 신뢰할 수 있는 로컬 탐지기로 고립되어 있을 때 가장 효과적이며, 낮은 거짓 양성률로 실시간 전역 탐지가 가능함.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.