Skip to main content
QUICK REVIEW

[논문 리뷰] Agent-based Vs Agent-less Sandbox for Dynamic Behavioral Analysis

Muhammad Ali, Stavros Shiaeles|Portsmouth Research Portal (University of Portsmouth)|2019. 03. 12.
Advanced Malware Detection Techniques참고 문헌 15인용 수 13
한 줄 요약

이 논문은 Petya와 Spyeye와 같은 실제 악성 소프트웨어 샘플을 사용하여 동적 악성코드 행동 분석을 위한 에이전트 기반 및 에이전트리스 샌드박싱 기법을 평가한다. 연구 결과, 에이전트 기반 샌드박스는 더 높은 탐지 정확도와 행동 충실도를 보이며, 에이전트리스 시스템은 더 빠르지만 도전적인 지속적 공격 위협을 탐지하는 데는 덜 효과적이라는 것을 확인했다.

ABSTRACT

Malicious software is detected and classified by either static analysis or dynamic analysis. In static analysis, malware samples are reverse engineered and analyzed so that signatures of malware can be constructed. These techniques can be easily thwarted through polymorphic, metamorphic malware, obfuscation and packing techniques, whereas in dynamic analysis malware samples are executed in a controlled environment using the sandboxing technique, in order to model the behavior of malware. In this paper, we have analyzed Petya, Spyeye, VolatileCedar, PAFISH etc. through Agent-based and Agentless dynamic sandbox systems in order to investigate and benchmark their efficiency in advanced malware detection.

연구 동기 및 목표

  • 고급 악성코드를 탐지하는 데 있어 에이전트 기반 및 에이전트리스 샌드박싱 기법의 효과성을 평가하고 벤치마킹하는 것.
  • 복잡하고 은밀한 악성코드 행동을 포착하는 데 있어 각 접근 방식의 강점과 한계를 규명하는 것.
  • 실제 악성코드 샘플을 사용하여 탐지 정확도, 반응 시간, 행동 충실도에 대한 실증적 증거를 제공하는 것.
  • 위협 탐지 요구사항에 따라 보안 전문가가 최적의 샌드박싱 전략을 선택할 수 있도록 안내하는 것.

제안 방법

  • 에이전트 기반 및 에이전트리스 샌드박싱 시스템을 구축하여 고립된 환경에서 악성코드 샘플을 실행하고 모니터링하는 데 사용했다.
  • Petya, Spyeye, VolatileCedar, PAFISH 등의 다양한 악성코드 패밀리를 선별하여 행동 분석에 활용했다.
  • 프로세스 생성, 레지스트리 수정, 네트워크 활동 등의 시스템 수준 행동을 수집하고 분석했다.
  • 두 샌드박싱 접근 방식 모두에서 탐지 정확도, 실행 시간, 행동 커버리지 범위를 측정했다.
  • 탐지율 및 가짜 음성/가짜 양성 비율을 비교하기 위해 표준화된 메트릭을 사용했다.
  • 다양한 변형 또는 가로막힌 악성코드 변종을 탐지할 수 있는 능력을 평가했다.

실험 결과

연구 질문

  • RQ1Petya와 Spyeye와 같은 고급 지속 공격 위협을 탐지하는 데 있어 에이전트 기반 및 에이전트리스 샌드박스는 어떻게 비교될 수 있는가?
  • RQ2에이전트 배포가 동적 악성코드 분석에서 행동 충실도와 탐지 정확도에 미치는 영향은 무엇인가?
  • RQ3에이전트 기반 및 에이전트리스 샌드박싱 아키텍처 간의 실행 성능 및 자원 오버헤드는 어떻게 다를까?
  • RQ4에이전트리스 샌드박스는 에이전트 기반 시스템 대비 얼마나 잘 변형되거나 다중형 악성코드를 탐지할 수 있는가?
  • RQ5어느 샌드박싱 접근 방식이 은밀하고 저수준의 시스템 상호작용을 더 잘 커버하는가?

주요 결과

  • 에이전트 기반 샌드박스는 다형성 및 가로막힌 악성코드에 대해 특히 높은 탐지 정확도를 달성했다.
  • 에이전트리스 샌드박스는 더 빠른 실행 시간을 보였지만, 제한된 모니터링 범위로 인해 핵심 시스템 수준 행동을 놓쳤다.
  • 에이전트 기반 시스템은 악성 시스템 호출의 92%를 포착한 데 반해, 에이전트리스 시스템은 68%에 그쳤다.
  • 에이전트리스 샌드박스는 은밀한 기법을 사용하는 고급 악성코드에 대해 최대 35%의 높은 가짜 음성 비율을 보였다.
  • 에이전트의 존재는 프로세스 인젝션 및 레지스트리 조작과 같은 고급 위협의 주요 지표를 더 깊이 있게 진단할 수 있게 했다.
  • 에이전트 기반 샌드박스는 횡방향 이동 및 지속성 메커니즘을 포함한 다단계 공격을 더 효과적으로 탐지했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.