Skip to main content
QUICK REVIEW

[논문 리뷰] Malware Dynamic Analysis Evasion Techniques: A Survey

Amir Afianian, Salman Niksefat|arXiv (Cornell University)|2018. 11. 03.
Advanced Malware Detection Techniques참고 문헌 33인용 수 13
한 줄 요약

이 논문은 악성코드 동적 분석 회피 기법에 대한 종합적인 조사와 분류를 제시하며, 감지 기반(예: 지문 분석)과 감지 독립적(예: 정지, 파일리스 실행) 전략 간의 차이를 명확히 한다. 기존 방어 전략—특히 반응형 및 투명성 중심의 접근 방식—이 제로데이 지문 분석과 감지 독립적 회피 기법에 효과가 없음을 주장하며, 변화하는 악성코드 행동에 대응하기 위해 일반화된 경로 탐색 기반 방어 전략을 제안한다.

ABSTRACT

The Cyber world is plagued with ever-evolving malware that readily infiltrates all defense mechanisms, operates viciously unbeknownst to the user and surreptitiously exfiltrate sensitive data. Understanding the inner workings of such malware provides a leverage to effectively combat them. This understanding, is pursued through dynamic analysis which is conducted manually or automatically. Malware authors accordingly, have devised and advanced evasion techniques to thwart or evade these analyses. In this paper, we present a comprehensive survey on malware dynamic analysis evasion techniques. In addition, we propose a detailed classification of these techniques and further demonstrate how their efficacy hold against different types of detection and analysis approach. Our observations attest that evasive behavior is mostly interested in detecting and evading sandboxes. The primary tactic of such malware we argue is fingerprinting followed by new trends for reverse Turing test tactic which aims at detecting human interaction. Furthermore, we will posit that the current defensive strategies beginning with reactive methods to endeavors for more transparent analysis systems are readily foiled by zero-day fingerprinting techniques or other evasion tactics such as stalling. Accordingly, we would recommend pursuit of more generic defensive strategies with emphasis on path exploration techniques that have the potential to thwart all the evasive tactics.

연구 동기 및 목표

  • 수동 및 자동 분석을 위한 악성코드 동적 분석 회피 기법에 대한 종합적인 분류를 제공하기 위해.
  • 현재 및 신규로 나타나는 회피 추세—특히 감지 기반 전략에서 감지 독립적 전략으로의 이동—를 식별하고 분석하기 위해.
  • 반응형 샌드박스 및 투명 분석 시스템과 같은 기존 방어 전략의 한계를 평가하기 위해.
  • 다양한 회피 전략에 대응하기 위해 더 일반적이고 효과적인 경로 탐색 기법을 제안하기 위해.
  • 앞선 연구를 악성코드의 회피 행동을 탐지할 수 있는 내구성 있고 적응 가능한 분석 프레임워크로 이어지도록 이끌기 위해.

제안 방법

  • 감지 기반(예: 지문 분석, 역 튜링 테스트)과 감지 독립적(예: 정지, 파일리스 실행) 전략으로 악성코드 회피 기법을 주로 두 가지 범주로 분류하기.
  • 디버깅 방지 및 런타임 감지 기법을 통한 수동 동적 분석 회피 기법 분석하기.
  • 샌드박스 감지, 환경 지문 분석, 행동 오브스큐리피케이션을 통한 자동 동적 분석 회피 기법 조사하기.
  • 반응형 조치, 투명한 샌드박스(예: 단일 스탠드, 베이시컬 메탈), 그리고 새로운 일반화된 접근 방식을 포함한 방어 전략 평가하기.
  • 다양한 실행 경로를 탐색함으로써 숨겨진 악성 행동을 유도하는 능동적 방법으로서의 경로 탐색 기법 제안하기.
  • 악성코드의 정적 지문 분석을 회피하기 위한 복잡성을 높이기 위해 자동 지문 생성 도구(예: MORPHEUS, 레드 필스) 도입하기.

실험 결과

연구 질문

  • RQ1악성코드가 수동 및 자동 환경에서 동적 분석을 회피하기 위해 주로 사용하는 기법은 무엇인가?
  • RQ2지문 분석 및 역 튜링 테스트와 같은 감지 기반 전략의 효과성과 보편성은 어떻게 비교될 수 있는가?
  • RQ3왜 현재의 방어 전략—특히 반응형 및 투명성 중심의 접근 방식—은 제로데이 지문 분석과 감지 독립적 회피 기법에 효과가 없는가?
  • RQ4경로 탐색 기법은 기존 동적 분석에서 회피되는 악성 행동을 어느 정도 폭 드러내는가?
  • RQ5샌드박스 환경을 모방하는 악성 행위(예: 가짜 샌드박스)는 어떻게 활용되어 악성코드의 회피를 저지하고 기준을 높일 수 있는가?

주요 결과

  • 지문 분석은 가장 널리 퍼진 회피 전략으로, 악성코드가 시스템, 네트워크 및 행동적 지표를 통해 샌드박스 및 가상 환경을 감지하는 데 자주 사용된다.
  • 정지 및 파일리스 실행과 같은 감지 독립적 전략이 새로운 주요 전략으로 부상하면서, 기존의 투명성 기반 방어 전략은 효과를 잃고 있다.
  • 반응형 방어 메커니즘과 투명한 분석 시스템은 제로데이 지문 분석 및 역 튜링 테스트 공격에 취약하며, 인간의 상호작용을 모방함으로써 감지를 피한다.
  • 현재의 방어 전략은 샌드박스의 투명성이나 반응형 감지를 중시하지만, 감지 독립적 회피 기법에는 대응하지 못하므로 더 일반적인 해결책이 필요하다.
  • 경로 탐색 기법은 숨겨진 실행 경로를 유도함으로써 악성 행동을 폭 드러내는 데 강력한 잠재력을 보이며, 다양한 회피 전략에 대비한 유망한 일반화된 방어 수단으로 여겨진다.
  • MORPHEUS와 레드 필스와 같은 자동 도구는 동적 지문을 생성함으로써, 정적 지문 분석을 통한 회피의 난이도를 크게 높인다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.