Skip to main content
QUICK REVIEW

[论文解读] Malware Detection on General-Purpose Computers Using Power Consumption Monitoring: A Proof of Concept and Case Study

Jarilyn M. Hernández Jiménez, Jeffrey A. Nichols|arXiv (Cornell University)|May 4, 2017
Advanced Malware Detection Techniques参考文献 7被引用 7
一句话总结

本文提出了一种概念验证,通过监控通用计算机上直流电压轨的功耗变化,检测恶意软件——特别是根kit——的存在。利用主板上的+12V和+5V电压轨,研究表明,恶意软件感染会导致功耗显著增加,在空闲状态下,Pihar的检测率达到100%,Alureon为66.67%,表明功耗可作为恶意软件检测的可靠侧信道信号。

ABSTRACT

Malware detection is challenging when faced with automatically generated and polymorphic malware, as well as with rootkits, which are exceptionally hard to detect. In an attempt to contribute towards addressing these challenges, we conducted a proof of concept study that explored the use of power consumption for detection of malware presence in a general-purpose computer. The results of our experiments indicate that malware indeed leaves a signal on the power consumption of a general-purpose computer. Specifically, for the case study based on two different rootkits, the data collected at the +12V rails on the motherboard showed the most noticeable increment of the power consumption after the computer was infected. Our future work includes experimenting with more malware examples and workloads, and developing data analytics approach for automatic malware detection based on power consumption.

研究动机与目标

  • 解决多态和根kit恶意软件难以被传统基于签名和启发式检测方法发现的挑战。
  • 探究恶意软件的存在是否会在通用计算机的功耗上引发可测量的变化,采用侧信道方法。
  • 证明通过监控功耗作为检测机制,可独立于主机系统完整性,具备可行性。
  • 识别在真实计算环境中检测恶意软件引发异常的最敏感功耗电压轨。
  • 为未来基于机器学习的功耗轮廓分析实现自动化恶意软件检测奠定基础。

提出的方法

  • 构建了一个基于Windows的通用计算机测试平台,用于收集四个直流电压轨(+3.3V、+5V、+12V和+12V CPU)的功耗数据。
  • 在受控系统状态下记录功耗数据:正常运行状态及感染两种根kit(Alureon和Pihar)后的状态。
  • 在特定系统事件期间监控功耗变化:系统空闲、启动Internet Explorer(IE)以及感染后重启。
  • 使用高精度传感器和数据采集硬件,从主板的功耗电压轨采集数据。
  • 通过多次测试运行,对正常与异常功耗轮廓进行视觉和定量比较,针对每种根kit和事件类型。
  • 使用统计分析评估通过视觉检查检测功耗异常的能力,并识别最敏感的电压轨。

实验结果

研究问题

  • RQ1能否通过通用计算机上的功耗变化检测到恶意软件的存在?
  • RQ2哪些功耗电压轨(如+12V、+5V)在恶意软件感染后表现出最明显的可区分变化?
  • RQ3在感染后,不同系统状态(空闲、应用程序启动、重启)下,功耗异常的一致性如何?
  • RQ4通过视觉检查功耗轮廓,能否检测到Alureon和Pihar等根kit引发的异常?
  • RQ5功耗是否可作为检测隐蔽恶意软件的可行侧信道,这些恶意软件可逃避传统检测机制?

主要发现

  • 恶意软件感染会在通用计算机上引发可检测的功耗增加,证实恶意软件会在功耗轮廓中留下可测量的信号。
  • 主板上的+12V电压轨在感染后表现出最一致且明显的功耗增加,Pihar在空闲状态下100%的时间均显示可检测异常,Alureon为66.67%。
  • 对于Alureon,空闲状态比较中66.67%的案例出现功耗增加,IE启动比较中33.33%的案例出现增加;对于Pihar,空闲状态和重启后IE启动的比较中,功耗增加均为100%。
  • +5V电压轨也表现出显著的功耗增加,Alureon在空闲状态下检测率为66.67%,Pihar为100%,表明其是重要的次级信号源。
  • 仅通过视觉检查即可在33.33%至100%的案例中检测到异常,具体取决于根kit和系统状态,表明结合机器学习实现自动化检测具有潜力。
  • +12V CPU电压轨通过视觉检查表现出的差异较不明显,可能由于系统整体背景活动和噪声较高,表明其可能需要高级分析技术才能实现可靠检测。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。