Skip to main content
QUICK REVIEW

[論文レビュー] Living-off-the-Land Abuse Detection Using Natural Language Processing and Supervised Learning

Ryan Stamp|arXiv (Cornell University)|Aug 26, 2022
Advanced Malware Detection Techniques被引用数 5
ひとこと要約

本論文は、自然言語処理(NLP)技術を用いてコマンド文字列を符号化することで、生活のための(LOL)乱用を検出するための新しい教師あり学習アプローチを提案する。具体的には、正規表現およびワンホットエンコーディングを用いて、数値トークンベクトルに変換し、その結果をもとに悪意のある意図を分類する。モデルは仮想環境で未確認の悪意あるコマンドを検出する際、Windows Defenderを上回る性能を示しており、ベースレートの誤謬(base-rate fallacy)の影響を受けるが、依然として有効性を示している。

ABSTRACT

Living-off-the-Land is an evasion technique used by attackers where native binaries are abused to achieve malicious intent. Since these binaries are often legitimate system files, detecting such abuse is difficult and often missed by modern anti-virus software. This paper proposes a novel abuse detection algorithm using raw command strings. First, natural language processing techniques such as regular expressions and one-hot encoding are utilized for encoding the command strings as numerical token vectors. Next, supervised learning techniques are employed to learn the malicious patterns in the token vectors and ultimately predict the command's label. Finally, the model is evaluated using statistics from the training phase and in a virtual environment to compare its effectiveness at detecting new commands to existing anti-virus products such as Windows Defender.

研究の動機と目的

  • 検出が困難な「生活のための(LOL)攻撃」の増加する脅威に対処する。ここでは、攻撃者が正当なシステムバイナリを悪用することで検知を回避する。
  • シグネチャベースの検出手法の限界を克服し、自然言語処理を用いて悪意あるコマンドパターンをモデル化する。
  • ベースレートの誤謬を認識しつつ、統計的手法およびフィルタリング技術を適用することで、高スルーレートのコマンドストリームにおける誤検出を低減する。
  • 再トレーニングを必要とせずに、新しいLOLBinやコマンドパターンに対応できるモジュラーかつ拡張可能なシステムを設計する。
  • certutil.exe や rundll32.exe などの良性バイナリの悪意ある使用を検出することで、エンドポイントセキュリティを向上させる。

提案手法

  • コマンド文字列は、独自の正規表現を用いて解析され、URL、ファイルパス、IPアドレス、GUID、バイナリ固有のキーワードなどのトークンを抽出・正規化する。
  • トークンはワンホットエンコーディングを用いて数値ベクトルに変換され、コマンドの構文的および意味的特徴を表現する。
  • ラベル付きコマンドデータを用いて教師あり機械学習モデルをトレーニングし、トークンパターンに基づいてコマンドを良性または悪意あるものに分類する。
  • 仮想環境でリアルタイムのコマンドストリームを用いて評価し、未確認の悪意あるコマンドの検出をテストする。
  • ベースレートの誤謬による誤検出の影響を軽減するために、ホワイトリストおよびアラートフィルタリングをシステムに統合する。
  • アーキテクチャはモジュラー設計となっており、regsvr32 や rundll32 などの異なるLOLBinに対して、個別にルールを更新可能であり、全体のパフォーマンスに影響を与えない。

実験結果

リサーチクエスチョン

  • RQ1NLPに基づくトークン化とワンホットエンコーディングは、生活のための(LOL)攻撃における悪意あるコマンドパターンを効果的に表現できるか?
  • RQ2トークン化されたコマンド文字列に基づいてトレーニングされた教師あり学習モデルは、Windows Defenderのような伝統的なAVソリューションに比べて、新しいLOLBinの乱用を検出する上で優れているか?
  • RQ3高スルーレートのコマンド監視システムにおいて、ベースレートの誤謬が誤検出率にどの程度影響を与えるか?
  • RQ4再トレーニングを必要とせずに、進化するLOLBin技術に対応できるモジュラーかつ拡張可能な検出システムを構築できるか?
  • RQ5フィルタリング機構およびホワイトリストは、リアルタイム検出における誤検出によるアナリストの負荷をどの程度軽減できるか?

主な発見

  • NLP技術を用いたモデルは、仮想環境で未確認のコマンドに対して高い検出精度を達成し、悪意あるコマンドパターンを効果的に検出できた。
  • Windows Defenderよりも、シグネチャベースの手法では検出できなかった悪意あるコマンドを検出する点で優れている。
  • ベースレートの誤謬は、悪意あるコマンドが通常のシステム活動においてまれであるため、1コマンドあたりの誤検出率が低くても、誤検出総数が著しく増加させる。
  • 高い誤検出率であっても、誤検出率の上昇を避けるために、誤検出を維持するよう著者らが推奨しており、人間のアナリストによるレビューの重要性を強調している。
  • モジュラー設計により、regsvr32 や rundll32 などの異なるLOLBinに対して、個別に検出ルールを更新可能であり、他のコンponentsに影響を与えない。
  • URL、拡張子、GUID、悪意キーワードを表す特殊トークン($<$url$>$, $<$ext_*$>$, $<$guid$>$, $<$mal_keyword$>$)を含むカスタムトークン化ルールにより、多様なバイナリやコマンド構造において一貫したパターン認識が可能になった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。