Skip to main content
QUICK REVIEW

[논문 리뷰] Integration of Static and Dynamic Analysis for Malware Family Classification with Composite Neural Network

Yao Saint Yen, Zhe Wei Chen|arXiv (Cornell University)|2019. 12. 24.
Advanced Malware Detection Techniques참고 문헌 25인용 수 8
한 줄 요약

이 논문은 정적 및 동적 분석 특징을 통합하여 Windows 악성 소프트웨어 가족 분류를 향상시키기 위한 복합 신경망을 제안한다. 계층적 어텐션과 CNNs를 통해 API 호출 통계, 호출 그래프 임베딩, DCT 변환된 인접 행렬, 그리고 매개변수 인식 API 시퀀스 임베딩을 결합함으로써, 이 방법은 83.17%의 정확도를 달성하였으며, 단일 특징 기반 접근 방식을 능가하고 정적 및 동적 특징 간의 강력한 상호보완성을 입증한다.

ABSTRACT

Deep learning has been used in the research of malware analysis. Most classification methods use either static analysis features or dynamic analysis features for malware family classification, and rarely combine them as classification features and also no extra effort is spent integrating the two types of features. In this paper, we combine static and dynamic analysis features with deep neural networks for Windows malware classification. We develop several methods to generate static and dynamic analysis features to classify malware in different ways. Given these features, we conduct experiments with composite neural network, showing that the proposed approach performs best with an accuracy of 83.17% on a total of 80 malware families with 4519 malware samples. Additionally, we show that using integrated features for malware family classification outperforms using static features or dynamic features alone. We show how static and dynamic features complement each other for malware classification.

연구 동기 및 목표

  • 기존의 정적 또는 동적 분석 특징만을 사용하는 악성 소프트웨어 분류 방법의 한계를 해결하기 위해.
  • 딥 러닝을 활용해 정적 및 동적 분석에서 유래한 상호보완적 특징을 융합하여 분류 정확도를 향상시키기 위해.
  • 순수한 시퀀스 외에도 API 호출 매개변수를 통합함으로써 행동적 의미를 더 잘 포착할 수 있는지 평가하기 위해.
  • 복합 신경망 아키텍처 프레임워크 내에서 조기, 후기, 반복적 융합 전략을 설계하고 비교하기 위해.
  • 통합된 특징이 개별적으로 정적 또는 동적 특징을 사용할 때보다 악성 소프트웨어 가족 분류에서 더 우수한 성능을 보이는지 입증하기 위해.

제안 방법

  • 정적 특징을 추출하기 위해 API 호출 통계, 인접 행렬로 표현된 프로시저 호출 그래프, 그리고 DCT 기반 저주파 성분 추출을 수행한다.
  • 샌드박스 실행을 통해 동적 특징을 생성하며, 관련 매개변수와 함께 API 호출 시퀀스를 캡처하고 공존 행렬을 구성한다.
  • 그래프 임베딩 모델을 적용하여 호출 그래프를 벡터 표현으로 변환하고, CNNs를 사용해 공존 행렬에서 구조적 패턴을 추출한다.
  • 계층적 어텐션 네트워크와 문단 벡터 모델을 활용해 가변 길이의 트레이스 파일을 고정 길이 표현으로 임베딩한다.
  • 정적 및 동적 특징에 대해 별도로 사전 훈련된 신경망을 훈련한 후, 조기, 후기, 또는 반복적 융합 전략을 통해 융합한다.
  • 사전 훈련된 구성 요소를 통합하는 복합 신경망 프레임워크를 사용하여 공동 최적화를 통해 분류 성능을 향상시킨다.

실험 결과

연구 질문

  • RQ1정적 및 동적 분석 특징을 융합하는 것이 단독으로 정적 또는 동적 특징을 사용하는 것보다 악성 소프트웨어 가족 분류 정확도를 향상시키는가?
  • RQ2정적 및 동적 특징은 악성 소프트웨어의 행동과 구조를 포괄적으로 포착하는 데 어떻게 상호보완적인가?
  • RQ3순수한 시퀀스 외에도 API 호출 매개변수를 통합함으로써 분류 성능이 유의미하게 향상되는가?
  • RQ4복합 신경망 환경에서 조기, 후기, 반복적 융합 전략 중 어느 것이 가장 높은 분류 정확도를 달성하는가?
  • RQ5통합된 특징은 개별 특징 유형에서 발생하는 오분류 오류를 어느 정도 감소시키는가?

주요 결과

  • 제안된 복합 신경망은 4,519개의 샘플을 포함한 80개의 악성 소프트웨어 가족에 대해 83.17%의 분류 정확도를 달성하였으며, 모든 베이스라인 방법을 능가하였다.
  • 통합된 특징은 정적 또는 동적 특징을 단독으로 사용할 때보다 분류 정확도를 크게 향상시켰으며, 정적 및 동적 특징 간의 강력한 상호보완성을 입증하였다.
  • 관련 매개변수를 포함한 API 문장 시퀀스 인코더는 단순한 API 호출 시퀀스 인코더보다 우수한 성능을 보였으며, 길이 300에서 68.80%의 정확도를 기록한 반면, 후자는 50.90%에 그쳤다.
  • 사례 연구에서 통합된 특징은 개별 정적 또는 동적 모델의 오분류를 수정하였으며, 정확한 소스에서의 고신뢰도 예측은 유지하고 가짜 양성 결과는 억제하였다.
  • 반복적 융합 신경망 아키텍처가 가장 뛰어난 성능을 보였으며, 융합된 표현의 반복적 개선이 분류의 강건성을 향상시킨다는 것을 시사한다.
  • 결과는 API 시퀀스에 매개변수 정보를 포함시키면 특히 어텐션 메커니즘과 CNN 기반의 구조적 특징 추출과 결합되었을 때 더 구분력 있는 행동 임베딩이 만들어진다는 것을 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.