Skip to main content
QUICK REVIEW

[논문 리뷰] Integration of Ether Unpacker into Ragpicker for plugin-based Malware Analysis and Identification

Erik Schaefer, Nhien‐An Le‐Khac|arXiv (Cornell University)|2017. 08. 05.
Advanced Malware Detection Techniques참고 문헌 11인용 수 3
한 줄 요약

이 논문은 오브스컬레이션된 악성코드의 압축 해제율을 향상시켜 코드 패밀리 및 재사용된 컴ponent를 더 효과적으로 식별할 수 있도록, 플러그인 기반 악성코드 분석 툴 Ragpicker에 Ether Unpacker를 통합한다. 이 접근법은 압축 해제 능력을 향상시켜 분석 가능한 악성코드 샘플의 비율을 크게 높이며, 결과적으로 악성코드 변종의 탐지 및 분류를 향상시킨다.

ABSTRACT

Malware is a pervasive problem in both personal computing devices and distributed computing systems. Identification of malware variants and their families others a great benefit in early detection resulting in a reduction of the analyses time needed. In order to classify malware, most of the current approaches are based on the analysis of the unpacked and unencrypted binaries. However, most of the unpacking solutions in the literature have a low unpacking rate. This results in a low contribution towards the identification of transferred code and re-used code. To develop a new malware analysis solution based on clusters of binary code sections, it is required to focus on increasing of the unpacking rate of malware samples to extend the underlying code database. In this paper, we present a new approach of analysing malware by integrating Ether Unpacker into the plugin-based malware analysis tool, Ragpicker. We also evaluate our approach against real-world malware patterns.

연구 동기 및 목표

  • 기존 악성코드 분석 툴의 낮은 압축 해제율이 악성코드 패밀리 간에 재사용되거나 이관된 코드 식별을 제한하는 문제를 해결하기 위해.
  • 오브스컬레이션되거나 암호화된 바이너리의 압축 해제 능력을 향상시켜 플러그인 기반 악성코드 분석의 효과성을 높이기 위해.
  • 압축 해제된 바이너리의 수를 늘림으로써 악성코드 패밀리 분류를 위한 기초 코드 데이터베이스를 확장하기 위해.
  • Ragpicker에 Ether Unpacker를 통합한 결과가 실제 악성코드 샘플에 미치는 영향을 평가하기 위해.
  • 더 정확하고 효율적인 코드 패밀리 식별을 통해 악성코드의 조기 탐지를 지원하기 위해.

제안 방법

  • 이더 언패커(이진 파일 압축 해제 도구)를 Ragpicker 악성코드 분석 프레임워크에 플러그인으로 통합한다.
  • Ragpicker의 플러그인 아키텍처를 활용하여 각 악성코드 샘플의 분석 파이프라인 중에 동적으로 이더 언패커를 호출한다.
  • 압축 또는 암호화된 악성코드 바이너리에서 원본 코드를 탐지하고 추출하기 위해 압축 해제 프로세스를 적용한다.
  • 코드 섹션 클러스터링 기법을 사용하여 압축 해제된 바이너리를 분석하여 유사성을 식별하고 악성코드를 패밀리로 그룹화한다.
  • 실제 악성코드 샘플 데이터셋을 대상으로 압축 해제 성공률과 분류 정확도를 평가한다.
  • 향상된 압축 해제 능력을 활용하여 악성코드 패밀리 식별을 위한 코드 데이터베이스를 풍부화시킨다.

실험 결과

연구 질문

  • RQ1Ragpicker에 이더 언패커를 통합함으로써 오브스컬레이션된 악성코드 샘플의 압축 해제율에 어떤 영향을 미치는가?
  • RQ2향상된 압축 해제 능력이 악성코드 패밀리 및 재사용된 코드 컴포넌트 식별에 어느 정도 기여하는가?
  • RQ3통합된 접근법이 플러그인 기반 악성코드 분석의 총 체계적 정확도와 효율성에 어떤 영향을 미치는가?
  • RQ4기존의 압축 해제 기법 대비 실제 악성코드 샘플에 대한 이 방법의 성능은 어떠한가?
  • RQ5향상된 압축 해제 능력이 더 나은 코드 패밀리 분류를 통해 악성코드의 조기 탐지에 기여할 수 있는가?

주요 결과

  • Ragpicker에 이더 언패커를 통합함으로써 악성코드 샘플의 압축 해제율이 크게 향상되어 이전에는 접근이 어려웠던 바이너리의 분석이 가능해졌다.
  • 압축 해제된 바이너리를 통해 이전에 숨겨졌던 코드 유사성을 드러내어 악성코드 패밀리 식별 능력이 향상되었다.
  • 향상된 압축 해제 능력으로 인해 악성코드 분류를 위한 더 넓고 대표성 있는 코드 데이터베이스가 구축되었다.
  • 평가 결과, 이 방법은 특히 압축 또는 암호화를 사용하는 실제 악성코드 패tern을 효과적으로 처리함을 입증했다.
  • 플러그인 기반 아키텍처는 확장성을 제공하여 향후 추가적인 압축 해제 및 분석 모듈의 통합을 가능하게 한다.
  • 결과적으로 높은 압축 해제율이 더 빠르고 정확한 악성코드 탐지 및 분류에 직접 기여하는 것으로 나타났다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.