Skip to main content
QUICK REVIEW

[논문 리뷰] Improving Web Content Blocking With Event-Loop-Turn Granularity JavaScript Signatures

Quan Chen, Peter Snyder|arXiv (Cornell University)|2020. 05. 25.
Advanced Malware Detection Techniques참고 문헌 22인용 수 5
한 줄 요약

이 논문은 URL 기반 콘텐츠 차단기의 한계를 극복하기 위해 JavaScript 동작의 미세한 이벤트 루프 턴 수준 서명을 생성하는 새로운 시스템을 제안한다. 이 시스템은 Blink 및 V8 런타임을 인스트루멘터링하여 기존 필터 리스트가 악성 코드를 회피하는 기법(예: URL 변경, 코드 번들링)으로 인해 발견되지 않은 3,589개의 스크립트를 탐지했으며, 이는 전체 웹사이트의 12.48%에 해당한다.

ABSTRACT

Content blocking is an important part of a performant, user-serving, privacy respecting web. Most content blockers build trust labels over URLs. While useful, this approach has well understood shortcomings. Attackers may avoid detection by changing URLs or domains, bundling unwanted code with benign code, or inlining code in pages. The common flaw in existing approaches is that they evaluate code based on its delivery mechanism, not its behavior. In this work we address this problem with a system for generating signatures of the privacy-and-security relevant behavior of executed JavaScript. Our system considers script behavior during each turn on the JavaScript event loop. Focusing on event loop turns allows us to build signatures that are robust against code obfuscation, code bundling, URL modification, and other common evasions, as well as handle unique aspects of web applications. This work makes the following contributions to improving content blocking: First, implement a novel system to build per-event-loop-turn signatures of JavaScript code by instrumenting the Blink and V8 runtimes. Second, we apply these signatures to measure filter list evasion, by using EasyList and EasyPrivacy as ground truth and finding other code that behaves identically. We build ~2m signatures of privacy-and-security behaviors from 11,212 unique scripts blocked by filter lists, and find 3,589 more unique scripts including the same harmful code, affecting 12.48% of websites measured. Third, we taxonomize common filter list evasion techniques. Finally, we present defenses; filter list additions where possible, and a proposed, signature based system in other cases. We share the implementation of our signature-generation system, the dataset from applying our system to the Alexa 100K, and 586 AdBlock Plus compatible filter list rules to block instances of currently blocked code being moved to new URLs.

연구 동기 및 목표

  • URL 또는 도메인 기반 차단에 의존하는 현재 콘텐츠 차단기의 근본적 결함를 해결한다. 이는 오브스큐레이션, 번들링, 인라인 스크립트로 제공되는 악성 코드를 탐지하지 못함에 따라 발생한다.
  • 특히 EasyList 및 EasyPrivacy와 같은 인기 있는 필터 리스트가 얼마나 많은 악성 스크립트를 놓치는지 측정하여 웹 콘텐츠 차단의 실제 회피 수준을 분석한다.
  • 코드 오브스큐레이션, URL 변형, 코드 번들링과 같은 일반적인 회피 기법에 강건한 행동 기반 탐지 메커니즘을 개발한다.
  • 새로운 필터 리스트 규칙을 생성하고 향후 콘텐츠 차단기용 서명 기반 시스템을 제안하여 실질적인 방어 수단을 제공한다.
  • 배달 메커니즘보다 런타임 행동에 초점을 맞춘 웹 호환성 있고 프라이버시를 존중하는 콘텐츠 차단의 기반을 마련한다.

제안 방법

  • 크로미움의 Blink 렌더링 엔진과 V8 자바스크립트 엔진을 인스트루멘터링하여 자바스크립트 실행의 깊이 있는 외부 기반 런타임 인스트루멘터레이션을 수행한다.
  • 각 이벤트 루프 턴 수준에서 DOM, API(예: Date, 쿠키, 스토리지) 및 네트워크 요청과의 상호작용을 캡처하는 행동 서명을 추출한다.
  • 각 이벤트 루프 턴 동안 관찰된 행동의 순서에서 그래프 기반 서명을 구축하며, 유일성 확보와 임의의 경고 감소를 위해 최소 그래프 크기를 설정한다.
  • EasyList 및 EasyPrivacy의 알려진 악성 스크립트를 기반으로 기준 데이터를 확보하여 서명 생성 과정을 학습하고 검증한다.
  • 생성된 서명을 Alexa 100K 전체에 적용하여 동일한 악성 행동을 보이지만 다른 URL을 사용하는 기존에 탐지되지 않은 스크립트를 탐지한다.
  • 새로운 필터 리스트 규칙과 서명 기반 탐지 시스템을 제안하고 구현하여 회피 기법에 대응한다.

실험 결과

연구 질문

  • RQ1악성 스크립트가 URL을 변경하거나 코드를 번들링하거나 인라인으로 삽입함으로써 현재의 URL 기반 콘텐츠 차단기가 얼마나 회피되는가?
  • RQ2다양한 웹 애플리케이션에서 이벤트 루프 턴 수준의 행동 분석이 프라이버시 및 보안에 악영향을 미치는 자바스크립트 행동을 얼마나 효과적으로 식별하는가?
  • RQ3추적기가 기존 콘텐츠 차단기를 우회하기 위해 주로 사용하는 기법은 무엇이며, 그 빈도는 얼마나 되는가?
  • RQ4이벤트 루프 턴 수준에서 생성된 행동 기반 서명이 기존 필터 리스트에서 놓친 알려진 악성 스크립트를 탐지할 수 있는가?
  • RQ5이러한 서명을 활용하여 웹 기능을 손상시키지 않으면서 프라이버시와 보안을 향상시킬 수 있는 실질적인 방어 수단은 무엇인가?

주요 결과

  • EasyList 및 EasyPrivacy에 의해 차단된 11,212개의 스크립트에서 1,995,444개의 고유 서명을 생성하여 프라이버시 및 보안 관련 행동을 캡처했다.
  • 기존 필터 리스트에서 놓친 알려진 악성 코드를 포함한 총 3,589개의 고유 스크립트가 탐지되었으며, 이는 Alexa 100K 내 웹사이트의 12.48%에 해당한다.
  • 가장 흔한 회피 기법은 URL 변형(예: 일회성 URL), 유익한 功能를 가진 코드 번들링, 그리고 HTML에 직접 스크립트를 인라인으로 삽입하는 것이다.
  • 이벤트 루프 턴 서명의 높은 해상도에도 불구하고, 양호한 스크립트와 악성 스크립트 간 행동의 겹침으로 인해 임의의 경고가 발생할 수 있으나, 시스템은 최소 그래프 크기 기준을 통해 이를 완화한다.
  • 현재 콘텐츠 차단기가 배달 메커니즘 기반 탐지에 의존함으로써 심각한 부분의 악성 스크립트를 놓치고 있음을 드러내며, 행동 기반 대안이 필요함을 시사한다.
  • 586개의 AdBlock Plus 호환 필터 리스트 규칙을 공개하여 이제 새로운 URL에 배포된 알려진 악성 스크립트를 차단함으로써 연구 결과의 실용적 적용 가능성을 입증했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.