[論文レビュー] Automatic Investigation Framework for Android Malware Cyber-Infrastructures
本論文では、グラフ理論とマルウェア検知のためのマルチソースセキュリティフィードを用いて、Androidマルウェアファミリーの悪意あるサイバーインfrastructureを逆アーキテクチャする自動フレームワーク「ToGather」を提示する。静的および動的解析からのネットワーク行動を相関させることで、実際のDrebinデータセットに含まれるマルウェアファミリーに対して、高精度なコマンドアンドコントロール(C2)インフラの検出が可能となる、実行可能で詳細な脅威インテリジェンスを生成する。
The popularity of Android system, not only in the handset devices but also in IoT devices, makes it a very attractive destination for malware. Indeed, malware is expanding at a similar rate targeting such devices that rely, in most cases, on Internet to work properly. The state-of-the-art malware mitigation solutions mainly focus on the detection of the actual malicious Android apps using dy- namic and static analyses features to distinguish malicious apps from benign ones. However, there is a small coverage for the In- ternet/network dimension of the Android malicious apps. In this paper, we present ToGather, an automatic investigation framework that takes the Android malware samples, as input, and produces a situation awareness about the malicious cyber infrastructure of these samples families. ToGather leverages the state-of-the-art graph theory techniques to generate an actionable and granular intelligence to mitigate the threat imposed by the malicious Internet activity of the Android malware apps. We experiment ToGather on real malware samples from various Android families, and the obtained results are interesting and very promising
研究の動機と目的
- Androidマルウェアのネットワークベースのサイバーインfrastructureに関する状況認識の空白を埋める。
- Androidマルウェアファミリーが使用する悪意あるドメイン、IPアドレス、通信パターンの自動発見を実現する。
- 静的および動的解析からのネットワークインジケータを相関させることで、実行可能で詳細な脅威インテリジェンスを生成する。
- アプリケーションレベルの特徴にのみ焦点を当てる従来のマルウェア検出手法の制限を克服し、ネットワーク行動に着目する。
- リアルタイムでのマルウェアファミリーの完全な脅威ネットワークのモデリングを通じて、予防的対策を支援する。
提案手法
- ToGatherはAndroidマルウェアのAPKを入力とし、静的および動的解析を実行してドメイン、IPアドレス、URLなどのネットワークリレーテッドインジケータを抽出する。
- グラフ理論的手法を適用して、抽出されたネットワークリレーテッドインジケータを脅威ネットワークとしてモデル化し、C2サーバーとマルウェアサンプル間の関係を表現する。
- 静的および動的解析の結果を相関させることで正確性を向上させ、ノイズを低減し、信頼性を重視して動的解析結果を優先する。
- パassive DNSおよびレピュテーションベースのフィルタリングを活用して脅威ネットワークの検証と拡充を実施し、信頼性を向上させる。
- 進化を続けるマルウェアファミリーの脅威ネットワークを継続的に更新できるオンラインパイプラインとして設計されている。
- 静的および動的解析結果のインターセクションベースのマージを用いることで、誤検出を低減し、耐障害性を向上させる。
実験結果
リサーチクエスチョン
- RQ1ネットワーク行動を用いて、Androidマルウェアファミリーの背後にある完全な悪意あるサイバーインfrastructureを自動的に発見・マッピングする方法は何か?
- RQ2静的および動的解析を統合することで、Androidマルウェアの信頼性の高いネットワークインジケータを特定する有効性は何か?
- RQ3ネットワークインジケータのグラフベースモデリングは、マルウェアファミリーに対して実行可能で詳細な脅威インテリジェンスを生み出せるか?
- RQ4ToGatherは、マルウェアサンプルからのネットワークインジケータ抽出におけるノイズおよび誤検出をどのように処理するか?
- RQ5ToGatherは、実世界のデータセットに含まれる多様なAndroidマルウェアファミリーに対して、C2インフラをどの程度検出・相関できるか?
主な発見
- ToGatherは、Drebinデータセットに含まれる実際のAndroidマルウェアファミリーの悪意あるサイバーインfrastructureを、高い忠実度でマッピングに成功した。
- 静的および動的解析結果の統合により、誤検出を低減することで、検出されたネットワークリレーテッドインジケータの正確性と信頼性が顕著に向上した。
- グラフベースモデリングにより、個々の解析手法では明らかでなかった複雑で多次元のC2インフラが特定可能となった。
- 静的および動的解析結果のインターセクションベースのマージを用いることで、ノイズに対して高い耐性を示した。
- システムは、関連するドメインやIPのクラスタを含む実行可能な脅威インテリジェンスを生成し、予防的対策戦略の実施を可能にした。
- ネットワーク行動分析が、特に高度持続的攻撃(APT)を含む包括的なAndroidマルウェア脅威検出に不可欠であることが確認された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。