Skip to main content
QUICK REVIEW

[논문 리뷰] Unsupervised Anomaly-based Malware Detection using Hardware Features

Adrian Tang, Simha Sethumadhavan|arXiv (Cornell University)|2014. 03. 07.
Advanced Malware Detection Techniques인용 수 15
한 줄 요약

이 논문은 서명에 의존하지 않고 악성 코드 실행 시기의 악성 소프트웨어를 탐지하기 위해 하드웨어 성능 카운터(HPCs)를 사용하는 비지도 이상 탐지 기반 악성 소프트웨어 탐지 기법을 제안한다. 정상적인 프로그램 동작을 전력 변환된 시간적으로 집계된 HPC 데이터로 모델링하고 비지도 기계 학습을 적용함으로써, 악성 코드 실행으로 인한 미세한 변칙을 실세계의 Windows/x86 시스템에서 인터넷 익스plorer 및 애드비 PDF 리더를 실행하는 환경에서 거의 완벽한 정확도로 탐지한다.

ABSTRACT

Recent works have shown promise in using microarchitectural execution patterns to detect malware programs. These detectors belong to a class of detectors known as signature-based detectors as they catch malware by comparing a program's execution pattern (signature) to execution patterns of known malware programs. In this work, we propose a new class of detectors - anomaly-based hardware malware detectors - that do not require signatures for malware detection, and thus can catch a wider range of malware including potentially novel ones. We use unsupervised machine learning to build profiles of normal program execution based on data from performance counters, and use these profiles to detect significant deviations in program behavior that occur as a result of malware exploitation. We show that real-world exploitation of popular programs such as IE and Adobe PDF Reader on a Windows/x86 platform can be detected with nearly perfect certainty. We also examine the limits and challenges in implementing this approach in face of a sophisticated adversary attempting to evade anomaly-based detection. The proposed detector is complementary to previously proposed signature-based detectors and can be used together to improve security.

연구 동기 및 목표

  • 기존 알려진 악성 소프트웨어 서명이 필요 없이 새로운 또는 제로데이 공격을 탐지할 수 있는 새로운 유형의 하드웨어 기반 악성 소프트웨어 탐지기 개발
  • 악성 소프트웨어 공격으로 인한 마이크로아키텍처 실행 이상이 성능 카운터와 같은 저수준 하드웨어 기능을 통해 탐지 가능한지 조사
  • HPC 분포의 극도로 비대칭적인 특성으로 인해 발생하는 미세한 변칙 탐지의 어려움을 통계적 및 시간적 신호 강화 기법으로 극복
  • 실제 공격 시나리오를 반영한 실세계 생산 환경에서 이상 기반 탐지의 실현 가능성과 강건성 평가
  • 기존 서명 기반 탐지기와의 상호보완성을 탐색하여 종합적인 악성 소프트웨어 방어 능력을 향상

제안 방법

  • 인터넷 익스plorer 및 애드비 PDF 리더와 같은 취약한 애플리케이션의 정상 실행에서 마이크로아키텍처 특징을 수집하기 위해 하드웨어 성능 카운터(HPCs)를 사용
  • 매우 비대칭적인 HPC 분포에서의 미세한 변칙을 강조하기 위해 분산의 분산 안정화 및 변칙 증폭을 위해 전력 변환(예: 박스-콕스)을 적용
  • 시간 윈도우 동안 여러 HPC 샘플을 시간적으로 집계하여 신호 대 잡음 비율을 향상시키고 일관된 행동 이상을 탐지
  • 정상 실행 프로파일에 기반하여 기본 행동을 학습하기 위해 비지도 기계 학습 모델(예: 클러스터링 또는 재구성 기반 방법)을 훈련
  • 통계적 거리 측도 또는 재구성 오차를 사용하여 학습된 정상 프로파일에서의 변칙 정도를 측정함으로써 이상을 탐지
  • 기존 알려진 취약점에 대한 제어된 공격 환경에서 실세계 Windows/x86 시스템에서 이 방법을 평가

실험 결과

연구 질문

  • RQ1하드웨어 성능 카운터를 사용한 비지도 이상 탐지 기법이, 페이로드 전달 이전의 초기 실행 단계에서 악성 소프트웨어 공격을 신뢰성 있게 탐지할 수 있는가?
  • RQ2매우 비대칭적인 HPC 데이터 분포 속에서 미세하고 미묘한 변칙이 얼마나 효과적으로 증폭되고 탐지될 수 있는가?
  • RQ3이러한 방법이 인터넷 익스플로러 및 애드비 PDF 리더와 같이 널리 사용되며 복잡한 소프트웨어에서 실세계 공격을 얼마나 효과적으로 탐지하는가?
  • RQ4정상 행동을 모방하기 위해 미세하게 마이크로아키텍처 특성을 조정하는 고도로 발전한 악성 공격자에 의한 회피 시도 상황에서 이 탐지기는 어떻게 성능을 보이는가?
  • RQ5이러한 이상 기반 접근 방식이 기존 서명 기반 탐지기와 상호보완적으로 작용하여 종합적인 악성 소프트웨어 탐지 커버리지 및 조기 경고 능력을 향상시킬 수 있는가?

주요 결과

  • 제안된 이상 기반 탐지기는 실세계 Windows/x86 시스템에서 인터넷 익스플로러 및 애드비 PDF 리더를 대상으로 한 악성 소프트웨어 공격을 거의 완벽한 확신으로 탐지하며, 높은 탐지 정확도를 달성한다.
  • 전력 변환은 HPC 데이터의 미세한 변칙을 효과적으로 증폭시켜, 기저 분포의 우측 비대칭성에도 불구하고 신뢰성 있는 탐지가 가능하게 한다.
  • 여러 HPC 샘플의 시간적 집계는 신호 대 잡음 비율을 크게 향상시켜, 미세한 이상을 더 명확히 드러낸다.
  • 이 방법은 어느 정도의 회피 시도에 대비하여 강건하지만, 고도로 발전한 악성 공격자는 정상 행동을 모방하기 위해 미세하게 마이크로아키텍처 특성을 조정함으로써 여전히 회피를 尝시도할 수 있다.
  • 이 탐지기는 서명 기반 시스템과 상호보완적이며, 페이로드 실행 이전의 공격 실행 단계를 식별함으로써 조기 경고 메커니즘으로서 기능할 수 있다.
  • 본 연구는 하드웨어 기반 특징에서 프로그램 행동을 자동으로 데이터 기반으로 학습하는 것이 보안 모니터링에 실현 가능하고 효과적임을 입증한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.