Skip to main content
QUICK REVIEW

[論文レビュー] Easy to Fool? Testing the Anti-evasion Capabilities of PDF Malware Scanners

Saeed Ehteshamifar, Antonio Barresi|arXiv (Cornell University)|Jan 17, 2019
Advanced Malware Detection Techniques参考文献 52被引用数 11
ひとこと要約

本論文は、1,395個の悪意あるPDFドキュメントを、1つ以上の回避技術を組み合わせて生成する新しいフレームワーク「Chameleon」を用いて、PDFマルウェアスキャナを回避するためのエビデンスに基づいた体系的アプローチを提示する。研究では、41台の最新スキャナのうち40台が単純な回避技術によってだませられ、その効果は大きくばらついており、複数の回避技術の組み合わせにより、最も強固なスキャナですら回避可能であることが明らかになった。

ABSTRACT

Malware scanners try to protect users from opening malicious documents by statically or dynamically analyzing documents. However, malware developers may apply evasions that conceal the maliciousness of a document. Given the variety of existing evasions, systematically assessing the impact of evasions on malware scanners remains an open challenge. This paper presents a novel methodology for testing the capability of malware scanners to cope with evasions. We apply the methodology to malicious Portable Document Format (PDF) documents and present an in-depth study of how current PDF evasions affect 41 state-of-the-art malware scanners. The study is based on a framework for creating malicious PDF documents that use one or more evasions. Based on such documents, we measure how effective different evasions are at concealing the maliciousness of a document. We find that many static and dynamic scanners can be easily fooled by relatively simple evasions and that the effectiveness of different evasions varies drastically. Our work not only is a call to arms for improving current malware scanners, but by providing a large-scale corpus of malicious PDF documents with evasions, we directly support the development of improved tools to detect document-based malware. Moreover, our methodology paves the way for a quantitative evaluation of evasions in other kinds of malware.

研究の動機と目的

  • 現代のPDFマルウェアスキャナを回避するための回避技術の有効性を体系的に評価すること。
  • 静的および動的スキャナの両方を効果的に回避できる、最も効果的な回避技術およびその組み合わせを特定すること。
  • 回避技術が引き起こす予期しない副作用と、それらがスキャナ検出に与える影響を測定すること。
  • ベンチマークおよびスキャナツールの改善に役立てるための大規模かつ再利用可能な、回避可能な悪意あるPDFドキュメントのコロナを提供すること。
  • 他のマルウェアタイプに対しても適用可能な一般化可能な評価手法を確立すること。

提案手法

  • 既存の悪意あるPDFドキュメントに1つ以上の回避技術を自動で組み込むフレームワーク「Chameleon」を開発した。
  • コードの難読化、環境チェック、UIベースの検出回避などの複数の回避タイプを、エクスプロイトペイロードに統合した。
  • 各生成ドキュメントの機能を検証し、回避技術を適用しても依然として悪意ある性質を保っていることを確認した。
  • 制御された回避構成を備えた1,395個のユニークな悪意あるPDFドキュメントを自動生成した。
  • 41台の最新のPDFスキャナ(うち34台はVirusTotal経由で)に対してドキュメントを評価した。
  • 検出結果を収集し、回避成功確率、スキャナ間の差異、副作用を分析した。

実験結果

リサーチクエスチョン

  • RQ1個々の回避技術は、現代のPDFマルウェアスキャナを回避するためにどの程度有効であるか?
  • RQ2複数の回避技術を組み合わせることで、スキャナ検出率にどのような影響を与えるか?
  • RQ3静的スキャナと動的スキャナは、さまざまな回避戦略に対してどのように反応するか?
  • RQ4どの回避技術の組み合わせが、最も広範なスキャナ範囲を効果的に回避できるか?
  • RQ5回避技術が、もともと検出されなかったファイルを検出可能にするような予期しない副作用を引き起こすか?

主な発見

  • 41台の研究対象PDFマルウェアスキャナすべてが、少なくとも1つの回避技術によってだませられ、唯一の例外はJordanら(2018)のスキャナであった。
  • 回避成功率は大きくばらついており、一部のスキャナはテストされた回避技術の80%以上をだませた一方、他のスキャナは大多数の回避ドキュメントを検出していた。
  • 3つの特定の回避技術の組み合わせが、41台中39台のスキャナを効果的に回避した。これは、極めて危険な攻撃パターンを示している。
  • 回避技術の有効性は、背後にある攻撃メカニズムに依存する。例えば、JavaScriptの難読化は、スクリプト内容を分析するスキャナに対して非常に有効であった。
  • 回避技術は予期しない副作用を引き起こす可能性があり、構造的変更によって、もともとは検出されなかったファイルが検出可能になる場合がある。
  • 本研究は、自動的かつ多層的な回避技術の組み合わせが、現代のスキャナの静的および動的分析を効果的に回避できることを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。