Skip to main content
QUICK REVIEW

[論文レビュー] Detection and Prevention of New and Unknown Malware using Honeypots

Shishir Kumar, Durgesh Pant|ArXiv.org|Dec 11, 2009
Network Security and Intrusion Detection参考文献 6被引用数 5
ひとこと要約

本稿では、未知のマルウェアに対してリアルタイムでアンチマルウェア署名(「キュア」)を生成・拡散する、ハニーポットベースの新規なシステムを提案する。このシステムは、マルウェア自身の拡散メカニズムを模倣することで、従来のセキュリティソリューションが対応する前に、新規およびゼロデイ脅威を迅速に遮断する。自己複製型の防御として機能することで、新規脅威やゼロデイ攻撃に対して即座の対応が可能となる。

ABSTRACT

Security has become ubiquitous in every domain today as newly emerging malware pose an ever-increasing perilous threat to systems. Consequently, honeypots are fast emerging as an indispensible forensic tool for the analysis of malicious network traffic. Honeypots can be considered to be traps for hackers and intruders and are generally deployed complimentary to Intrusion Detection Systems (IDS) and Intrusion Prevention Systems (IPS) in a network. They help system administrators perform a rigorous analysis of external and internal attacks on their networks. They are also used by security firms and research labs to capture the latest variants of malware. However, honeypots would serve a slightly different purpose in our proposed system. We intend to use honeypots for generating and broadcasting instant cures for new and unknown malware in a network. The cures which will be in the form of on-the-fly anti-malware signatures would spread in a fashion that is similar to the way malware spreads across networks. The most striking advantage of implementing this technology is that an effective initial control can be exercised on malware. Proposed system would be capable of providing cures for new fatal viruses which have not yet been discovered by prime security firms of the world.

研究の動機と目的

  • 従来の検出メカニズムを回避する新規・未知のマルウェアの増加する脅威に対処すること。
  • セキュリティ企業による署名更新の遅延を克服し、新規脅威に対して即時応答できる仕組みを提供すること。
  • ハニーポットを監視のためのものにとどめず、実際にアンチマルウェア署名を生成・配布する能動的防御メカニズムとして活用すること。
  • 自己拡散型のアンチマルウェア署名により、ゼロデイマルウェアの迅速な封じ込めを実現すること。
  • 従来のIDS/IPSシステムに加え、リアルタイムで自動応答可能な能動的防御モデルを導入すること。

提案手法

  • ネットワーク内にハニーポットを展開し、新規マルウェアバージョンを引き寄せ、捕らえる。
  • 捕らえたマルウェアの挙動を分析して、リアルタイムで即座に生成されるアンチマルウェア署名(キュア)を生成する。
  • 実際のマルウェアがネットワークを横断して拡散するパターンを模倣した、これらのキュアの拡散メカニズムを設計する。
  • キュアが感染済みまたは脆弱なシステムに迅速かつ自律的に配布されるように保証する。
  • 既存のネットワークセキュリティインfrastrctureと統合し、キュアの自動デプロイメントを可能にする。
  • ハニーポットがトラップとしての役割を果たすことで、検出だけでなく、署名の拡散による未知の脅威の能動的中和も実現する。

実験結果

リサーチクエスチョン

  • RQ1ハニーポットは検出のためのものにとどまらず、アンチマルウェア署名の能動的拡散により、未知のマルウェアを中和するのにも利用可能だろうか?
  • RQ2自己複製型のキュアがネットワークをどれだけ効果的に拡散できるか。特に、従来の防御が対応する前に、ゼロデイマルウェアに対抗できるか。
  • RQ3キュアが正確かつ安全であることを保証するメカニズムは何か。誤検出や意図しないシステムへの影響を避けるにはどうすればよいか。
  • RQ4攻撃者がキュアを悪用または不正利用するのを防ぐために、システムはどのように制御を維持するのか。
  • RQ5従来の署名ベースの防御と比較して、このアプローチは新規マルウェアの脆弱性窓をどの程度短縮できるか。

主な発見

  • 提案されたシステムにより、新規マルウェアに対してリアルタイムでアンチマルウェア署名を生成・配布することで、即時応答が可能になる。
  • マルウェアの拡散パターンを模倣することで、キュアは従来のセキュリティアップデートよりも速やかに脆弱なシステムに到達できる。
  • ハニーポットベースのアプローチにより、既存のIDS/IPSシステムを補完する能動的防御層が提供される。
  • 主要セキュリティ企業が認識する前でさえ、致命的でかつ以前に未知のウイルスに対してもキュアを提供できる。
  • 自律的かつ自己拡散型の防御署名を用いることで、ゼロデイ脅威に対する修復までの時間短縮が実現可能である、実用的なメカニズムを示している。
  • ハニーポットがネットワークセキュリティにおける検出と能動的緩和の両方の役割を果たす、新たなパラダイムを確立している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。