[논문 리뷰] From Malware Signatures to Anti-Virus Assisted Attacks
이 논문은 역설계 없이 상용 악성코드 방지 소프트웨어에서 바이트 패턴 서명을 자동으로 추출하는 새로운 방법을 제시한다. 이 서명들은 종종 지나치게 단순하고 잘못 설계되어 있어, 원격 공격자가 이를 악용해 정상적인 데이터를 악성으로 악성으로 표시함으로써, 다양한 위협 시나리오에서 데이터 가용성을 손상시키는 악성 방지 소프트웨어 지원 공격을 가능하게 한다.
Although anti-virus software has significantly evolved over the last decade, classic signature matching based on byte patterns is still a prevalent concept for identifying security threats. Anti-virus signatures are a simple and fast detection mechanism that can complement more sophisticated analysis strategies. However, if signatures are not designed with care, they can turn from a defensive mechanism into an instrument of attack. In this paper, we present a novel method for automatically deriving signatures from anti-virus software and demonstrate how the extracted signatures can be used to attack sensible data with the aid of the virus scanner itself. We study the practicability of our approach using four commercial products and exemplarily discuss a novel attack vector made possible by insufficiently designed signatures. Our research indicates that there is an urgent need to improve pattern-based signatures if used in anti-virus software and to pursue alternative detection approaches in such products.
연구 동기 및 목표
- 정상 데이터를 대상으로 악성코드 방지 소프트웨어 서명을 공격 벡터로 사용할 수 있는지의 타당성을 조사하기 위해.
- 역설계 없이 상용 악성코드 방지 제품에서 서명 패턴을 자동으로 추출하는 방법을 개발하기 위해.
- 이러한 서명이 원격으로 권한을 획득한 상태에서 데이터 삭제 또는 차단을 가능하게 하는지의 실용성을 평가하기 위해.
- 악성코드 방지 소프트웨어가 정상 사용자 데이터를 해로운 방식으로 손상시키도록 조작되는 실제 공격 시나리오를 시연하기 위해.
- 악성코드 방지 소프트웨어의 서명 설계 개선과 대체 탐지 메커니즘 도입의 긴급한 필요성을 강조하기 위해.
제안 방법
- 저자들은 공격자가 만든 입력에 대한 파일 스캔 응답을 관찰함으로써 악성코드 방지 소프트웨어의 동작을 분석하는 서명 유도 기법을 개발했다.
- 이 방법은 파일 스캔 결과에 대한 차등 분석을 통해 악성코드 엔진이 사용하는 바이트 패턴 서명을 유추한다.
- 유사도 측정 지표인 레벤슈타인 거리와 정규화된 에디트 거리를 활용해 다양한 스캐너 출력 간 패턴을 군집화하고 매칭한다.
- 이 접근법은 악성코드 방지 소프트웨어의 구현 방식에 관계없이, 관찰 가능한 스캔 동작과 출력 차이에만 의존한다.
- 유도된 서명은 정상 파일에서 감지가 유도되는지 테스트하여 검증된다.
- 이 방법은 서명 품질과 공격 타당성을 평가하기 위해 네 가지 상용 악성코드 방지 제품에 실증적으로 적용되었다.
실험 결과
연구 질문
- RQ1역설계 없이 상용 제품에서 악성코드 방지 서명을 자동으로 추출할 수 있는가?
- RQ2추출된 서명 중 얼마나 많은 비율이 실제 악성코드와 관련 없이 단순하거나 의미적으로 무관한가?
- RQ3이러한 서명을 사용해 원격으로 악성코드 방지 소프트웨어를 조작하여 정상 데이터를 악성으로 표시할 수 있는가?
- RQ4이러한 서명은 다양한 악성코드 방지 제품 간에 얼마나 효과적인가? 게이트웨이 보안과 엔드포인트 보안 간의 차이를 악용할 수 있는가?
- RQ5이러한 서명 기반 공격이 데이터 가용성에 실질적인 영향을 미치는가?
주요 결과
- 평균적으로 추출된 서명의 38%는 간단한 바이트 패턴 조합으로 근사할 수 있었으며, 이는 기본적인 패턴 매칭 기법의 광범위한 사용을 시사한다.
- 서명의 8%만이 두 개 이상의 악성코드 방지 제품에 의해 감지되었으며, 이는 공격자가 제품 간 감지 차이를 악용할 수 있음을 의미한다.
- 연구는 세 가지 실용적인 공격 시나리오를 시연했다: 암호 추측를 가리기, 사용자 이메일 삭제, 브라우저 쿠키 삭제를 스캐너 트리거 기반 삭제로 수행하는 것.
- 이 공격들은 원격으로 실행 가능했으며, 타겟 시스템이나 소프트웨어 취약점을 직접 접근할 필요 없이 수행되었다.
- 많은 서명들이 패키지 헤더, 텍스트 스트링, 환경 설정 확인과 같은 비악성코드 아티팩트와 일치하는 것으로 밝혀져 설계의 열악함을 보여준다.
- 결과적으로 단순한 패턴 기반 서명에 의존할 경우의 위험성을 강조하며, 악성코드 방지 소프트웨어에서 더 나은 탐지 메커니즘의 필요성을 촉구한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.