Skip to main content
QUICK REVIEW

[논문 리뷰] RanStop: A Hardware-assisted Runtime Crypto-Ransomware Detection Technique

Nitin Pundir, Mark Tehranipoor|arXiv (Cornell University)|2020. 11. 24.
Advanced Malware Detection Techniques참고 문헌 11인용 수 9
한 줄 요약

RanStop는 일반 프로세서의 하드웨어 성능 카운터(HPC)를 활용하여 실행 후 2ms 이내에 암호화 랜섬웨어를 탐지하는 하드웨어 지원 런타임 암호화 랜섬웨어 탐지 시스템이다. HPC에서 유도된 시계열 데이터를 기반으로 한 LSTM 기반 기계학습 모델을 사용함으로써 평균 97%의 탐지 정확도를 달성하여 심각한 손상이 발생하기 이르기 전에 조기에 개입이 가능하다.

ABSTRACT

Among many prevailing malware, crypto-ransomware poses a significant threat as it financially extorts affected users by creating denial of access via unauthorized encryption of their documents as well as holding their documents hostage and financially extorting them. This results in millions of dollars of annual losses worldwide. Multiple variants of ransomware are growing in number with capabilities of evasion from many anti-viruses and software-only malware detection schemes that rely on static execution signatures. In this paper, we propose a hardware-assisted scheme, called RanStop, for early detection of crypto-ransomware infection in commodity processors. RanStop leverages the information of hardware performance counters embedded in the performance monitoring unit in modern processors to observe micro-architectural event sets and detects known and unknown crypto-ransomware variants. In this paper, we train a recurrent neural network-based machine learning architecture using long short-term memory (LSTM) model for analyzing micro-architectural events in the hardware domain when executing multiple variants of ransomware as well as benign programs. We create timeseries to develop intrinsic statistical features using the information of related HPCs and improve the detection accuracy of RanStop and reduce noise by via LSTM and global average pooling. As an early detection scheme, RanStop can accurately and quickly identify ransomware within 2ms from the start of the program execution by analyzing HPC information collected for 20 timestamps each 100us apart. This detection time is too early for a ransomware to make any significant damage, if none. Moreover, validation against benign programs with behavioral (sub-routine-centric) similarity with that of a crypto-ransomware shows that RanStop can detect ransomware with an average of 97% accuracy for fifty random trials.

연구 동기 및 목표

  • 기존 소프트웨어 중심의 탐지 방법을 회피하는 증가하는 암호화 랜섬웨어 위협을 해결하기 위해.
  • 소프트웨어 기반 서명 및 히وري스틱 기반 탐지에 의존하지 않고, 저수준의 하드웨어 모니터링을 활용해 랜섬웨어를 실행 초기에 탐지할 수 있도록 하기 위해.
  • 다양한 변형된 랜섬웨어 변종에 대응할 수 있는 런타임 탐지 시스템을 개발하기 위해.
  • 마이크로아ーキ테크처 이벤트에서 유도된 내재된 통계적 특징을 사용하여 잠재적 오진 탐지 수치를 줄이기 위해.
  • 소프트웨어 기반 서명 및 히وري스틱에 의존하지 않고 독립적으로 작동하는 하드웨어 지원 솔루션을 제공하기 위해.

제안 방법

  • 일반 프로세서의 성능 모니터링 유닛(PMU) 내 하드웨어 성능 카운터(HPC)를 활용하여 프로그램 실행 중 마이크로아키텍처 이벤트 데이터를 수집한다.
  • 20개의 HPC 타임스탬프를 100μs 간격으로 수집하여 동적 실행 패턴을 포착하는 시계열 데이터를 구성한다.
  • HPC 이벤트 시퀀스의 시간적 의존성을 모델링하기 위해 장단기 기억(LSTM) 순환 신경망을 적용하여 이상 탐지에 활용한다.
  • LSTM 출력에서 노이즈를 감소시키고 특징 표현을 향상시키기 위해 전역 평균 풀링(GAP)을 사용한다.
  • 다양한 랜섬웨어 변종과 정상 프로그램(goodware)으로 구성된 데이터셋을 사용하여 모델을 훈련하며, 탐지 성능의 견고성 테스트를 위해 행동적으로 유사한 정상 프로그램도 포함한다.
  • Adadelta 및 RMSprop와 같은 최적화 기법을 사용하여 모델을 훈련하고, 다양한 HPC 이벤트 유형에 걸쳐 탐지 성능을 향상시킨다.

실험 결과

연구 질문

  • RQ1하드웨어 성능 카운터를 사용하여 실시간으로 낮은 지연 시간으로 암호화 랜섬웨어를 효과적으로 탐지할 수 있는가?
  • RQ2마이크로아키텍처 이벤트 시퀀스를 기반으로 한 LSTM 기반 모델이 랜섬웨어와 정상 프로그램을 정확하게 구분할 수 있는가?
  • RQ3파일 암호화가 시작되기 이르기까지 하드웨어 수준의 신호를 통해 랜섬웨어를 얼마나 이르게 탐지할 수 있는가?
  • RQ4랜섬웨어 행동을 모방하는 정상 프로그램이 존재할 경우 RanStop이 얼마나 높은 정확도를 유지하는가?
  • RQ5기존 서명 기반 탐지에 의존하지 않고, 이전에 보지 못한 랜섬웨어 변종을 탐지할 수 있는가?

주요 결과

  • RanStop은 랜섬웨어와 행동적으로 유사한 정상 프로그램을 포함한 50회의 무작위 시험에서 평균 97%의 탐지 정확도를 달성한다.
  • 시스템은 프로그램 실행 후 2ms 이내로 랜섬웨어를 탐지하여 심각한 파일 암호화가 발생하기 이르기 전에 조치를 취할 수 있다.
  • 전역 평균 풀링을 적용한 LSTM 모델은 노이즈를 감소시키고 특징 표현을 향상시켜 탐지의 견고성을 높인다.
  • HPC 기반 탐지는 기존 소프트웨어 중심의 방법보다 뛰어나며, 특히 다형성 및 다형 변형 랜섬웨어에 대해 뛰어난 성능을 보인다.
  • 다양한 HPC 이벤트 유형에서 높은 참양성률(최대 50.89%의 UOPS_RETIRE)과 낮은 오진률(최소 3.19%의 TLB_DATA)을 유지한다.
  • HPC 커버리지의 한계가 있음에도 불구하고, 랜섬웨어 탐지에 있어 마이크로아키텍처 이벤트의 일부만 모니터링하더라도 강력한 성능을 보인다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.