Skip to main content
QUICK REVIEW

[논문 리뷰] Robust and Effective Malware Detection through Quantitative Data Flow Graph Metrics

Tobias Wüchner, Martín Ochoa|arXiv (Cornell University)|2015. 02. 05.
Advanced Malware Detection Techniques참고 문헌 26인용 수 8
한 줄 요약

이 논문은 자원 간 측정 가능한 데이터 흐름을 통해 시스템 행동을 모델링하기 위해 정량적 데이터 흐름 그래프(QDFG)를 사용하는 강건한 악성코드 탐지 방법을 제안한다. 사회적 네트워크 분석에서 영감을 얻은 그래프 지표를 적용하고 이러한 특징을 기반으로 기계학습 분류기를 훈련시킴으로써, 98.01%의 탐지율과 0.48%의 위양성률을 달성하였으며, 호출 순서 재정렬 및 삽입 공격과 같은 행동 오버클로징 기법에 대해 기존의 n-gram 및 원시 시스템 호출 기반 방법보다 뛰어난 내성성을 보였다.

ABSTRACT

We present a novel malware detection approach based on metrics over quantitative data flow graphs. Quantitative data flow graphs (QDFGs) model process behavior by interpreting issued system calls as aggregations of quantifiable data flows.Due to the high abstraction level we consider QDFG metric based detection more robust against typical behavior obfuscation like bogus call injection or call reordering than other common behavioral models that base on raw system calls. We support this claim with experiments on obfuscated malware logs and demonstrate the superior obfuscation robustness in comparison to detection using n-grams. Our evaluations on a large and diverse data set consisting of about 7000 malware and 500 goodware samples show an average detection rate of 98.01% and a false positive rate of 0.48%. Moreover, we show that our approach is able to detect new malware (i.e. samples from malware families not included in the training set) and that the consideration of quantities in itself significantly improves detection precision.

연구 동기 및 목표

  • 기존의 시그니처 기반 및 행동 기반 탐지 기법을 회피하는 오버클로징 악성코드를 탐지하는 데 도전하는 것.
  • 호출 순서 재정렬 및 위조 시스템 호출 삽입과 같은 일반적인 오버클로징 기법에 대한 탐지 내성성을 향상시키는 것.
  • 그래프 기반 행동 모델에 정량적 데이터 흐름 정보를 통합하여 탐지 정밀도를 향상시키는 것.
  • 유연한 메트릭 기반 프로파일링을 통해 이전에 알려지지 않은 악성코드 패밀리(제로데이 탐지)를 탐지할 수 있도록 하는 것.
  • 서브그래프 이sov머피즘 및 테이인트 추적 기반 접근법에 비해 확장성과 효율성이 뛰어난 대안을 개발하는 것.

제안 방법

  • 시스템 호출을 프로세스, 파일, 소켓 등의 실체 간 정량적 데이터 흐름으로 간주하여 정량적 데이터 흐름 그래프(QDFG)를 통해 시스템 행동을 모델링하는 것.
  • 시간 간격 동안 시스템 호출 이벤트를 집계하여 데이터 전달을 레이블이 붙은 방향성 간선으로 표현하고, 데이터 양과 유형에 대한 노드 및 간선 속성을 포함하는 것.
  • 프로세스 노드에 대해 도수 중심성, 중간성, 고유벡터 중심성 등의 그래프 지표를 계산하여 행동 프로파일을 캡처하는 것.
  • 이러한 지표를 레이블이 부여된 정상(굿웨어) 및 악성(악성코드) 프로세스 샘플에 대해 훈련된 기계학습 분류기의 입력 특징으로 사용하는 것.
  • 정확한 패턴 매칭 대신 메트릭 기반 프로파일링을 통한 근사 유사도 비교를 적용하여 행동 오버클로징에 대한 내성성을 향상시키는 것.
  • QDFG의 고수준 추상화를 활용하여 악성코드 행동에 대한 사전 지식 없이도 알려지지 않은 악성코드 패밀리도 탐지할 수 있도록 하는 것.

실험 결과

연구 질문

  • RQ1원시 시스템 호출 시퀀스에 비해 정량적 데이터 흐름 그래프 메트릭이 행동 오버클로징에 대한 탐지 정밀도와 내성성 향상에 기여하는가?
  • RQ2QDFG 기반 메트릭은 훈련 데이터에 존재하지 않는 새로운 악성코드 패밀리의 샘플을 어느 정도 탐지할 수 있는가?
  • RQ3그래프 모델링에 데이터 양(예: 전송된 바이트 수)을 포함시키는 것이 위양성률과 위음성률에 어떤 영향을 미치는가?
  • RQ4제안된 방법은 n-gram 기반 및 서브그래프 이sov머피즘 기반 탐지 기법에 비해 내성성과 효율성 측면에서 어떻게 비교되는가?
  • RQ5메트릭 기반 QDFG 분석이 기존의 그래프 기반 악성코드 탐지 방법보다 탐지 효과성과 오버클로징에 대한 내성성 측면에서 뛰어나게 성능을 발휘할 수 있는가?

주요 결과

  • 제안된 QDFG 기반 접근법은 약 7,000개의 악성코드 및 500개의 정상 소프트웨어 샘플로 구성된 데이터셋에서 평균 98.01%의 탐지율과 0.48%의 위양성률을 달성하였다.
  • 모델에 정량적 데이터 흐름 요소를 통합함으로써 비정량적 접근법 대비 위양성률과 위음성률이 각각 약 50% 감소하였다.
  • 데이터 흐름 양의 추상화 덕분에 호출 순서 재정렬 및 위조 시스템 호출 삽입과 같은 일반적인 오버클로징 기법에 대해 뛰어난 내성성을 보였다.
  • 기존에 알려지지 않은 패밀리의 악성코드 샘플을 성공적으로 탐지함으로써, 기존 알려진 악성코드 패tern을 초월한 강력한 일반화 능력을 입증하였다.
  • n-gram 기반 탐지 방법에 비해 오버클로징 내성성에서 뛰어나며, n-gram은 호출 순서의 변형에 민감하기 때문이다.
  • 정확한 서브그래프 매칭 대신 그래프 메트릭을 사용함으로써, 비용이 많이 드는 이sov머피즘 검사에 의존하지 않고도 효율적이고 확장 가능한 탐지가 가능해졌다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.