Skip to main content
QUICK REVIEW

[논문 리뷰] Malware Detection on General-Purpose Computers Using Power Consumption Monitoring: A Proof of Concept and Case Study

Jarilyn M. Hernández Jiménez, Jeffrey A. Nichols|arXiv (Cornell University)|2017. 05. 04.
Advanced Malware Detection Techniques참고 문헌 7인용 수 7
한 줄 요약

이 논문은 일반 목적 컴퓨터에서 루트킷과 같은 악성 소프트웨어를 감지하기 위한 개념 증명을 제안한다. 전원 소비 변화를 모니터링함으로써 이를 실현한다. 마더보드의 +12V 및 +5V 레일을 사용하여, 악성 소프트웨어 감염 시 전력 소모가 측정 가능한 수준으로 증가하는 것으로 밝혀졌으며, 정적 상태에서 Pihar에 대해 100%의 감지율, Alureon에 대해 66.67%의 감지율을 기록하였다. 이는 전력 소비가 악성 소프트웨어 감지에 신뢰할 수 있는 사이드 채널 신호가 될 수 있음을 시사한다.

ABSTRACT

Malware detection is challenging when faced with automatically generated and polymorphic malware, as well as with rootkits, which are exceptionally hard to detect. In an attempt to contribute towards addressing these challenges, we conducted a proof of concept study that explored the use of power consumption for detection of malware presence in a general-purpose computer. The results of our experiments indicate that malware indeed leaves a signal on the power consumption of a general-purpose computer. Specifically, for the case study based on two different rootkits, the data collected at the +12V rails on the motherboard showed the most noticeable increment of the power consumption after the computer was infected. Our future work includes experimenting with more malware examples and workloads, and developing data analytics approach for automatic malware detection based on power consumption.

연구 동기 및 목표

  • 기존의 시그니처 기반 및 히وري스틱 기반 감지 방법을 회피하는 다형성 및 루트킷 악성 소프트웨어를 탐지하는 데 도전하는 것.
  • 일반 목적 컴퓨터에서 악성 소프트웨어 존재 여부가 전력 소비에 측정 가능한 변화를 유도하는지 여부를 사이드 채널 접근 방식을 통해 조사하는 것.
  • 호스트 시스템의 무결성과 무관하게 전력 소비 모니터링을 감지 메커니즘으로 사용할 수 있는지의 타당성을 입증하는 것.
  • 실제 컴퓨팅 환경에서 악성 소프트웨어 유도 이상 현상에 가장 민감한 전원 레일을 특정하는 것.
  • 기계 학습을 활용한 전력 소비 프로파일을 기반으로 한 향후 자동화된 악성 소프트웨어 감지의 기반을 마련하는 것.

제안 방법

  • 전력 소비 데이터를 수집하기 위해 +3.3V, +5V, +12V, +12V CPU의 네 개의 직류 전원 레일을 갖춘 윈도우 기반 일반 목적 컴퓨터를 사용한 실험 환경을 구축하였다.
  • 정상 작동 상태와 두 개의 루트킷(Alureon 및 Pihar)에 감염된 후의 상태에서 전력 소비를 기록하였다.
  • 시스템 정지, 인터넷 익스plorer(IE) 실행, 감염 후 재시동과 같은 특정 시스템 이벤트 동안의 전력 변화를 모니터링하였다.
  • 정밀 센서와 데이터 수집 하드웨어를 사용하여 마더보드의 전원 레일에서 데이터를 수집하였다.
  • 각 루트킷과 이벤트에 대해 다수의 테스트 런 동안 정상 및 비정상 전력 프로파일을 시각적 및 정량적으로 비교하였다.
  • 통계 분석을 통해 시각적 검토를 통한 전력 이상의 탐지 가능성 평가 및 가장 민감한 레일 식별을 수행하였다.

실험 결과

연구 질문

  • RQ1일반 목적 컴퓨터에서 악성 소프트웨어 존재 여부가 전력 소비 변화를 유도하는가?
  • RQ2어느 전원 레일(+12V, +5V 등)이 악성 소프트웨어 감염 후 가장 뚜렷한 변화를 보이는가?
  • RQ3감염 후 시스템 상태(정지, 응용 프로그램 실행, 재시동)에 따라 전력 소비 이상 현상이 일관되게 나타나는가?
  • RQ4루트킷인 Alureon과 Pihar에 의해 유도된 이상을 시각적 검토로 감지할 수 있는가?
  • RQ5전력 소비는 기존 감지 기법을 회피하는 도전적인 악성 소프트웨어를 감지하기 위한 타당한 사이드 채널인가?

주요 결과

  • 악성 소프트웨어 감염은 일반 목적 컴퓨터에서 측정 가능한 전력 소모 증가를 유도하며, 이는 악성 소프트웨어가 전력 프로파일에 측정 가능한 신호를 남긴다는 것을 확인한다.
  • 마더보드의 +12V 레일은 감염 후 가장 일관되고 뚜렷한 전력 증가를 보였으며, 정적 상태에서 Pihar에 대해 100%의 시간 동안 탐지 가능한 이상을 기록했고, Alureon에 대해서는 66.67%였다.
  • Alureon의 경우, 정지 상태 비교에서 66.67%의 전력 증가가 관찰되었고, IE 실행 비교에서는 33.33%였다. Pihar의 경우, 정지 상태 비교에서 100%의 전력 증가가 있었고, 재시동 후 IE 실행 비교에서도 100%였다.
  • +5V 레일 역시 뚜렷한 전력 증가를 보였으며, 정지 상태에서 Alureon에 대해 66.67%의 감지율, Pihar에 대해 100%의 감지율을 기록하여 보조 신호 원천으로 유의미하다.
  • 시각적 검토만으로도 루트킷과 시스템 상태에 따라 33.33%에서 100%의 경우에서 이상을 감지할 수 있었으며, 이는 기계 학습을 활용한 자동 감지의 잠재력이 있음을 시사한다.
  • +12V CPU 레일은 시각적 검토로는 덜 뚜렷한 차이를 보였는데, 이는 높은 전체 시스템 배경 활동과 노이즈로 인해 발생했을 가능성이 있으며, 이는 신뢰할 수 있는 감지를 위해 고급 분석 기법이 필요할 수 있음을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.