Skip to main content
QUICK REVIEW

[論文レビュー] Hands Off my Database: Ransomware Detection in Databases through Dynamic Analysis of Query Sequences

Lukas Iffländer, Alexandra Dmitrienko|arXiv (Cornell University)|Jul 15, 2019
Advanced Malware Detection Techniques参考文献 35被引用数 6
ひとこと要約

本論文では、データベースにおけるサーバーサイドランサムウェアのランタイム検出システムであるDIMASQを提案する。カラーペトリネット(CPNs)を用いて、すべてのユーザーコネクションにわたる動的クエリシーケンスを分析することで、wiper型ランサムウェアの特徴である悪意のある削除および挿入パターンを、誤検出や見逃しのない100%の検出精度で特定する。MySQLプラグインプロトタイプでは、5%未満のパフォーマンスオーバーヘッドで実現した。

ABSTRACT

Ransomware is an emerging threat which imposed a \$ 5 billion loss in 2017 and is predicted to hit \$ 11.5 billion in 2019. While initially targeting PC (client) platforms, ransomware recently made the leap to server-side databases - starting in January 2017 with the MongoDB Apocalypse attack, followed by other attack waves targeting a wide range of DB types such as MongoDB, MySQL, ElasticSearch, Cassandra, Hadoop, and CouchDB. While previous research has developed countermeasures against client-side ransomware (e.g., CryptoDrop and ShieldFS), the problem of server-side ransomware has received zero attention so far. In our work, we aim to bridge this gap and present DIMAQS (Dynamic Identification of Malicious Query Sequences), a novel anti-ransomware solution for databases. DIMAQS performs runtime monitoring of incoming queries and pattern matching using Colored Petri Nets (CPNs) for attack detection. Our system design exhibits several novel techniques to enable efficient detection of malicious query sequences globally (i.e., without limiting detection to distinct user connections). Our proof-of-concept implementation targets MySQL servers. The evaluation shows high efficiency with no false positives and no false negatives and very moderate performance overhead of under 5%. We will publish our data sets and implementation allowing the community to reproduce our tests and compare to our results.

研究の動機と目的

  • MySQL、MongoDB、Cassandraなどのデータベースを標的とする新たなサーバーサイドランサムウェアの脅威に対処すること。
  • ユーザーセッションに依存しない、グローバルな悪意のあるクエリシーケンスの検出を可能にするランタイム検出メカニズムの開発。
  • データを暗号化するのではなく削除するデータベース・ワイパーに適応できない、従来のクライアントサイドランサムウェア検出技術の限界を克服すること。
  • 既存のデータベースシステムと互換性があり、スケーラブルで効率的かつ拡張可能な検出フレームワークの設計。
  • MySQL用のプロトタイプ実装を提供し、再現可能性を確保するためのオープンソースのデータセットとコードを公開すること。

提案手法

  • カラーペトリネット(CPNs)を用いて、複数のユーザーコネクションにわたる悪意のある攻撃行動を、クエリシーケンスとしてモデル化し、パターンマッチングを可能にする。
  • システムの複雑さを低減し、検出効率を向上させるために、CPNの形式主義を新技術で拡張する。
  • 既存のデータベースサーバーへのシームレスな統合を実現するため、検出ロジックをMySQLプラグインとして実装する。
  • 実行時におけるリアルタイムのクエリシーケンスのキャプチャと分析により、通常の動作からの逸脱を検出する。
  • 事前に定義された攻撃モデルと照合するルールベースのクエリパターン一致(例:データ列挙、テーブル削除、ランサムメッセージ挿入)を用いる。
  • 効率的な状態表現とクエリ処理により、パフォーマンスオーバーヘッドを最小限に抑える最適化を実施する。

実験結果

リサーチクエスチョン

  • RQ1クエリシーケンスの動的分析は、高い精度と低いオーバーヘッドでデータベースにおけるサーバーサイドランサムウェア攻撃を検出可能か?
  • RQ2個々のユーザーセッションに束縛されない、グローバルな悪意のあるクエリパターンの監視を可能にする検出システムは、どのように設計できるか?
  • RQ3カラーペトリネットは、データベースワークロードにおける複雑なマルチステップ攻撃シーケンスをモデル化・検出するために、どの程度拡張可能か?
  • RQ4提案手法は、高い検出精度(誤検出・見逃しなし)を維持しながら、許容可能なパフォーマンスオーバーヘッドを達成できるか?
  • RQ5このフレームワークは、ランサムウェアに限らず、他の種類の悪意あるデータベースクエリシーケンスの検出にも拡張可能か?

主な発見

  • 実世界のランサムウェア攻撃パターンの評価において、DIMAQSは誤検出や見逃しのない100%の検出精度を達成した。
  • 最適化されていない実装でも、パフォーマンスオーバーヘッドが5%未満に抑えられ、実用的な実現可能性が裏付けられた。
  • カラーペトリネットの活用により、すべてのユーザーコネクションにわたる悪意あるクエリシーケンスのグローバル検出が可能になり、従来のアプローチのセッションに依存する制限を克服した。
  • MySQLプラグインとしてのデプロイが可能であり、既存のデータベースインfraに容易に統合できる。
  • 研究者はデータセットと実装を公開し、再現性および今後のベンチマークのための基盤を提供した。
  • このフレームワークはランサムウェアにとどまらず、同様のパターンマッチング技術を用いることで、他の悪意あるクエリパターンの検出にも拡張可能である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。