Skip to main content
QUICK REVIEW

[논문 리뷰] MalFox: Camouflaged Adversarial Malware Example Generation Based on Conv-GANs Against Black-Box Detectors

Fangtian Zhong, Xiuzhen Cheng|arXiv (Cornell University)|2020. 11. 03.
Advanced Malware Detection Techniques인용 수 9
한 줄 요약

MalFox는 VirusTotal과 같은 블랙박스 악성코드 검출기들을 회피하기 위해 기능적으로 구분 불가능한 악성코드 예시를 생성하는 Conv-GAN 기반 프레임워크를 제안한다. 가변적인 페르튜베이션 경로(Obfusmal, Stealmal, Hollowmal)를 적용함으로써 99.0%의 정확도를 달성하고, 평균적으로 검출률을 56.8% 감소시키며, 회피율을 최대 56.2%까지 높인다.

ABSTRACT

Deep learning is a thriving field currently stuffed with many practical applications and active research topics. It allows computers to learn from experience and to understand the world in terms of a hierarchy of concepts, with each being defined through its relations to simpler concepts. Relying on the strong capabilities of deep learning, we propose a convolutional generative adversarial network-based (Conv-GAN) framework titled MalFox, targeting adversarial malware example generation against third-party black-box malware detectors. Motivated by the rival game between malware authors and malware detectors, MalFox adopts a confrontational approach to produce perturbation paths, with each formed by up to three methods (namely Obfusmal, Stealmal, and Hollowmal) to generate adversarial malware examples. To demonstrate the effectiveness of MalFox, we collect a large dataset consisting of both malware and benignware programs, and investigate the performance of MalFox in terms of accuracy, detection rate, and evasive rate of the generated adversarial malware examples. Our evaluation indicates that the accuracy can be as high as 99.0% which significantly outperforms the other 12 well-known learning models. Furthermore, the detection rate is dramatically decreased by 56.8% on average, and the average evasive rate is noticeably improved by up to 56.2%.

연구 동기 및 목표

  • 모델 아키텍처나 파라미터 지식 없이도 실제 악성코드 방지 엔진을 회피할 수 있는 실용적인 블랙박스 대상 악성코드 예시 생성 프레임워크를 개발하는 것.
  • 다양한 악성코드 방지 제품에 의해 감지되는 것을 방지하면서도 기능을 유지하는 방식으로 악성코드 파일을 수정하는 문제를 해결하는 것.
  • GAN 프레임워크 내부에 통합된 다중 방법 페르튜베이션 파이프라인을 통해 악성코드의 회피 능력을 향상시키는 것.
  • 실제 악성코드와 정상 소프트웨어의 대규모 데이터셋을 기반으로 프레임워크를 평가하여, VirusTotal과 같은 실질적인 검출 시스템에 대한 효과를 입증하는 것.

제안 방법

  • MalFox는 다섯 가지 구성 요소로 이루어진 아키텍처를 사용한다: PE 파서, 생성기, PE 편집기, 검출기(VirusTotal 사용), 그리고 판별기로, 모두 Conv-GAN 프레임워크 내에 통합되어 있다.
  • 생성기는 악성코드 특징과 가우시안 노이즈를 사용하여 페르튜베이션 경로를 생성하며, 판별기가 악성코드를 정상 소프트웨어로 잘못 분류하도록 유도하는 것을 목표로 한다.
  • 판별기는 실제 악성코드와 생성된 악성코드 예시를 구분하도록 훈련되며, 이는 품질 향상을 위한 최소-최대 게임을 형성한다.
  • PE 편집기는 생성된 페르튜베이션 경로를 원본 악성코드 바이너리에 적용하여, 기능적으로 동일한 상태를 유지하면서도 감지 가능한 특징을 변경한다.
  • 검출기는 VirusTotal의 악성코드 방지 엔진 앙상블을 사용하여 악성코드 예시를 레이블링하며, 판별기의 반복적 개선을 위한 피드백을 제공한다.
  • 이 프레임워크는 Obfusmal, Stealmal, Hollowmal 등의 페르튜베이션 방법을 임의로 조합할 수 있어, 다양한 유형의 유연하고 적응 가능한 회피 전략을 구현할 수 있다.

실험 결과

연구 질문

  • RQ1GAN 기반 프레임워크는 원본 악성코드와 기능적으로 동일한 악성코드 예시를 생성할 수 있는가? 이는 블랙박스 악성코드 방지 엔진을 회피할 수 있는가?
  • RQ2기존의 악성코드 예시 생성 방법과 비교해 볼 때, MalFox는 검출률 감소 및 회피율 향상 측면에서 얼마나 효과적인가?
  • RQ3VirusTotal 내 다양한 악성코드 방지 엔진은 서로 다른 감지 기법을 사용하고 있으나, MalFox는 이러한 다양한 엔진에 대해 얼마나 일반화될 수 있는가?
  • RQ4Obfusmal, Stealmal, Hollowmal 등의 다중 페르튜베이션 방법 통합은 생성된 악성코드의 강건성과 회피 능력을 얼마나 향상시키는가?
  • RQ5실제 검출 환경에서, 악성코드 예시의 정확도와 회피 성능 사이의 상충 관계는 어떠한가?

주요 결과

  • MalFox는 99.01%의 테스트 정확도를 기록하여, 기존 12개의 기준 모델(기존 머신러닝 및 딥러닝 모델 포함)을 모두 뛰어넘었다.
  • MalFox에 의해 변환된 후 악성코드의 평균 검출률은 68.8%에서 29.7%로 감소하여, 상대적으로 56.8% 감소한 것으로 나타났다.
  • MalFox가 생성한 악성코드 예시의 평균 회피율은 56.2%에 달했으며, 모든 VirusTotal 스캔 엔진에서 최대 74.6%까지 도달했다.
  • 개별 악성코드 샘플의 경우, 일부 사례에서 검출률 감소율이 최대 61.0%에 이르며, 강력한 전이성과 회피 능력을 입증했다.
  • 다양한 악성코드 방지 엔진이 서로 다른 감지 기법을 사용하고 있음에도 불구하고, 프레임워크는 VirusTotal 내에서 감지 회피에 성공하여 실질적인 환경에서의 강건성을 확인했다.
  • 다양한 페르튜베이션 방법(Obfusmal, Stealmal, Hollowmal)의 통합은 MalFox가 더 넓은 탐색 공간을 탐색할 수 있도록 하여, 전체 성능 향상에 기여했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.