[논문 리뷰] Neural Classification of Malicious Scripts: A study with JavaScript and VBScript
이 논문은 끝에서 끝까지 LSTMs를 사용하고, CPoLS의 경우 1D 컨볼루션을 추가하여 바이트 시퀀스를 처리함으로써 악성 JavaScript 및 VBScript를 분류하는 딥 레커런트 신경망인 LaMP와 CPoLS를 제안한다. 최고의 LaMP 모델은 296,274개의 JavaScript 파일에서 1.0%의 위양성 비율에서 65.9%의 참양성 비율을 기록했으며, 240,504개의 VBScript 파일에서는 69.3%의 TPR을 기록하여 매우 높은 정확도를 달성했고, 입력을 최소한의 크기(처음 200자)로 제한함으로써 빠르고 확장 가능한 탐지가 가능하다.
Malicious scripts are an important computer infection threat vector. Our analysis reveals that the two most prevalent types of malicious scripts include JavaScript and VBScript. The percentage of detected JavaScript attacks are on the rise. To address these threats, we investigate two deep recurrent models, LaMP (LSTM and Max Pooling) and CPoLS (Convoluted Partitioning of Long Sequences), which process JavaScript and VBScript as byte sequences. Lower layers capture the sequential nature of these byte sequences while higher layers classify the resulting embedding as malicious or benign. Unlike previously proposed solutions, our models are trained in an end-to-end fashion allowing discriminative training even for the sequential processing layers. Evaluating these models on a large corpus of 296,274 JavaScript files indicates that the best performing LaMP model has a 65.9% true positive rate (TPR) at a false positive rate (FPR) of 1.0%. Similarly, the best CPoLS model has a TPR of 45.3% at an FPR of 1.0%. LaMP and CPoLS yield a TPR of 69.3% and 67.9%, respectively, at an FPR of 1.0% on a collection of 240,504 VBScript files.
연구 동기 및 목표
- 스피어피싱 및 랜섬웨어 공격에서 흔히 사용되는 악성 JavaScript 및 VBScript의 증가하는 위협을 다루기 위해.
- 오염되거나 압축이 풀린 스크립트를 탐지하지 못하는 기존 정적 및 동적 분석 방법의 한계를 극복하기 위해.
- 원시 스크립트 바이트 시퀀스에서 직접 순차적 표현을 학습하는 끝에서 끝까지 훈련 가능한 딥 러닝 모델을 개발하기 위해.
- 최소한의 입력(처음 200자)을 사용하여 실제 세계의 보안성과 악성 스크립트 코퍼스에서 모델 성능을 평가하기 위해.
- 스크립트 악성코드 탐지에 있어 두 가지 신규 아키텍처—LaMP(LSTM 및 맥스 풀링)와 CPoLS(장기 시퀀스의 컨볼루션 기반 분할)—의 효과성을 비교하기 위해.
제안 방법
- 모델들은 각 바이트를 순차적 입력의 토큰으로 간주하여 원시 스크립트 파일을 바이트 시퀀스로 처리한다.
- LaMP는 이중 단계 아키텍처를 사용한다: 첫 번째로, 하나 이상의 LSTM 레이어가 바이트 시퀀스에서 순차적 표현을 학습한다; 두 번째로, 밀집 신경망이 최종 임bedding을 악성 또는 양성으로 분류한다.
- CPoLS는 LaMP를 확장하여 LSTM 이전에 1D 컨볼루션 레이어를 추가함으로써 장기 스크립트 시퀀스에서 특징을 분할하고 추출함으로써 더 긴 파일 처리 능력을 향상시킨다.
- 두 모델 모두 지도 학습을 통해 끝에서 끝까지 훈련되어 언어 모델링 및 분류 구성 요소를 함께 최적화할 수 있다.
- 모델들은 296,274개의 JavaScript 파일과 240,504개의 VBScript 파일로 구성된 대규모 코퍼스에서 평가되었으며, 레이블은 샌드박싱 실행 및 악성코드 검사 엔진 분석을 통해 유도되었다.
- 모델 성능은 참양성 비율(TPR)과 위양성 비율(FPR)을 사용하여 측정되었으며, 결과는 1.0% FPR 기준으로 보고되었다.
실험 결과
연구 질문
- RQ1끝에서 끝까지 훈련된 딥 레커런트 모델이 원시 바이트 시퀀스에서 악성 JavaScript 및 VBScript를 효과적으로 탐지할 수 있는가?
- RQ2LaMP와 CPoLS 아키텍처가 대규모 실세계 스크립트 코퍼스에서 성능 면에서 어떻게 비교되는가?
- RQ3스토리지의 첫 200자만을 사용하여 얼마나 높은 탐지율을 달성할 수 있는가?
- RQ4이러한 모델들은 특징 공학 또는 API 추출에 의존하는 전통적인 정적 및 동적 분석 방법보다 뛰어난 성능을 낼 수 있는가?
- RQ5LSTM과 1D 컨볼루션에서 학습된 임베딩이 악성 행동을 나타내는 특징적인 패턴을 포착하는가?
주요 결과
- 최고의 성능을 보인 LaMP 모델은 296,274개의 JavaScript 파일에서 1.0%의 위양성 비율에서 65.9%의 참양성 비율을 기록했다.
- 최고의 CPoLS 모델은 동일한 JavaScript 코퍼스에서 1.0%의 위양성 비율에서 45.3%의 참양성 비율을 기록했다.
- VBScript 파일에서는 LaMP 모델이 1.0%의 위양성 비율에서 69.3%의 참양성 비율을 기록하여 CPoLS 및 경쟁 모델을 앞섰다.
- CPoLS 모델은 VBScript 파일에서 1.0%의 위양성 비율에서 67.9%의 참양성 비율을 기록하여 장기 시퀀스 모델링에서 뛰어난 성능을 보였다.
- 두 모델 모두 각 스크립트의 처음 200자만을 사용하여 높은 탐지 정확도를 달성했으며, 이는 생산 환경에서 빠르고 확장 가능한 구현을 가능하게 했다.
- LaMP와 CPoLS의 끝에서 끝까지 훈련은 모든 레이어에서 구분 능력 있는 학습을 가능하게 하여, 고정되거나 사전 훈련된 언어 모델보다 표현 품질이 향상되었다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.