Skip to main content
QUICK REVIEW

[논문 리뷰] Rise of the HaCRS: Augmenting Autonomous Cyber Reasoning Systems with Human Assistance

Yan Shoshitaishvili, Michael Weissbacher|arXiv (Cornell University)|2017. 08. 09.
Advanced Malware Detection Techniques참고 문헌 17인용 수 6
한 줄 요약

이 논문은 인간이 보조하는 사이버 추론 시스템(HaCRS)을 제안한다. 이는 기호 실행과 커버리지 기반 패ッチ 퍼징의 한계를 극복하기 위해 비전문가의 인간 입력을 자동화된 취약성 분석에 통합하는 도구 중심의 파라다임이다. 작업 조각(tasklets)을 통해 인간에게 논리 이해 작업을 외주함으로써, 시스템은 자동화만으로는 달성할 수 없는 55.5%의 코드 커버리지(비교 대상: 12.1%)를 달성했으며, AFL이 자동화된 시드로는 실패한 취약성을 유도할 수 있도록 했다.

ABSTRACT

As the size and complexity of software systems increase, the number and sophistication of software security flaws increase as well. The analysis of these flaws began as a manual approach, but it soon became apparent that tools were necessary to assist human experts in this task, resulting in a number of techniques and approaches that automated aspects of the vulnerability analysis process. Recently, DARPA carried out the Cyber Grand Challenge, a competition among autonomous vulnerability analysis systems designed to push the tool-assisted human-centered paradigm into the territory of complete automation. However, when the autonomous systems were pitted against human experts it became clear that certain tasks, albeit simple, could not be carried out by an autonomous system, as they require an understanding of the logic of the application under analysis. Based on this observation, we propose a shift in the vulnerability analysis paradigm, from tool-assisted human-centered to human-assisted tool-centered. In this paradigm, the automated system orchestrates the vulnerability analysis process, and leverages humans (with different levels of expertise) to perform well-defined sub-tasks, whose results are integrated in the analysis. As a result, it is possible to scale the analysis to a larger number of programs, and, at the same time, optimize the use of expensive human resources. In this paper, we detail our design for a human-assisted automated vulnerability analysis system, describe its implementation atop an open-sourced autonomous vulnerability analysis system that participated in the Cyber Grand Challenge, and evaluate and discuss the significant improvements that non-expert human assistance can offer to automated analysis approaches.

연구 동기 및 목표

  • 복잡한 프로그램 논리를 처리하는 데 있어 완전 자율적 취약성 분석 시스템의 확장성과 효과성의 한계를 해결한다.
  • 기호 실행과 패치 퍼징이 복잡한 응용 프로그램에 대해 의미 있는 입력을 생성하지 못하는 문제를 해결한다.
  • 비전문가의 인간 보조가 깊은 보안 전문 지식 없이도 자동화된 분석 결과를 상당히 향상시킬 수 있는지 탐색한다.
  • 자동화된 분석을 조율하면서도 논리 의존적 작업을 동적으로 인간 분석가에게 이관하는 하이브리드 시스템 아키텍처를 개발한다.
  • 실제 취약성 탐지 시나리오에서 인간 보조 입력이 자동화된 시드 생성 방식보다 뛰어난 성능을 보임을 입증한다.

제안 방법

  • 비전문가의 도메인 전문 지식이 최소한인 인간 분석가에게 특정이고 정의된 하위 작업(예: 입력 생성)을 위임할 수 있는 작업 조각 기반 인터페이스를 설계한다.
  • 인간이 제공한 입력을 자동화된 분석 파이프라인에 통합하며, 특히 기호 실행 및 패치 퍼징 워크플로우에 통합한다.
  • 일致성과 재현 가능성을 유지하기 위해 DARPA 사이버 그랜드 챌린지에서 공개된 자율 시스템을 핵심 분석 엔진으로 사용한다.
  • 인간의 입력이 검증되고 후속 분석에 재사용될 수 있도록 피드백 루프를 구현하며, 이는 패치 퍼저의 시드 선택을 포함한다.
  • 저수준 역공학보다는 프로그램 동작의 의미적 이해(예: 메뉴 탐색, 수학적 표현, 의미적 힌트)를 중심으로 인간 작업을 구성한다.
  • 인간 기여도를 인간 보조 분석과 완전 자동화 분석 실행 간의 코드 커버리지 및 취약성 탐지 비율 비교를 통해 평가한다.

실험 결과

연구 질문

  • RQ1비전문가의 인간 입력이 자동화된 바이너리 분석에서 코드 커버리지와 취약성 탐지에 상당한 영향을 미칠 수 있는가?
  • RQ2기호 실행 또는 커버리지 지향 패치 퍼징이 생성하는 입력과 비교했을 때, 인간이 생성한 입력는 의미적 의미에서 어떤 점에서 다를 수 있는가?
  • RQ3AFL과 같은 패치 퍼저 도구에서 인간 보조 입력이 자동화된 시드보다 실제 취약성을 발견하는 데 얼마나 효과적인가?
  • RQ4어떤 종류의 프로그램 동작이 인간 보조에 가장 적합하며, 어떤 것은 자동화 시스템에 가장 도전적인가?
  • RQ5기호 실행이 복잡한 제어 흐름이나 상태 기반 상호작용을 다루는 데에 한계를 보일 때, 인간 입력은 어느 정도 이를 보완할 수 있는가?

주요 결과

  • 복잡한 피자 주문 바이너리에서 인간 보조 분석은 자동화 분석만으로는 달성할 수 없는 55.5%의 코드 커버리지 달성했으며, 자동화만으로는 12.1%에 그쳤다.
  • KPRCA_00052 사례 연구에서 인간 보조자는 52%의 코드 커버리지를 달성했고, 자동화된 기호 실행은 오직 19%에 그쳤다. 이는 상태 기반 메뉴 논리 이해도가 높아서였다.
  • KPRCA_00043에서 인간이 제공한 입력은 의미적 힌트(예: 우울한 메시지)를 인식함으로써 버퍼 오버플로우 취약성을 성공적으로 유도했다. 반면 자동화된 시드는 난잡한 문자열을 생성해 필터를 통과하지 못했다.
  • AFL의 시드로 사용되었을 때, 인간이 생성한 테스트 케이스는 NRFIN_00055에서 한 시간 이내에 타입 혼동 크래시를 발견했고, 자동화된 시드는 동일한 시간대에 어떤 크래시도 유도하지 못했다.
  • 인간 입력은 의미적으로 타당하고 맥락 인식이 가능했으며(예: 적절한 수학적 표현), 반면 자동화된 기호 시드는 종종 의미 없거나 손상된 경로를 탐색했다.
  • 본 연구는 인간의 직관력, 즉 보안 훈련 없이도 자동화된 취약성 분석 파이프라인의 효과성을 상당히 향상시킬 수 있음을 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.