[论文解读] Agent-based Vs Agent-less Sandbox for Dynamic Behavioral Analysis
本文使用真实世界中的恶意软件样本(如 Petya 和 Spyeye)评估了基于代理和无代理的沙箱技术在动态恶意软件行为分析中的表现。研究发现,基于代理的沙箱在检测准确率和行为保真度方面表现更优,而无代理系统虽然执行速度更快,但在发现隐蔽的高级持续性威胁方面效果较差。
Malicious software is detected and classified by either static analysis or dynamic analysis. In static analysis, malware samples are reverse engineered and analyzed so that signatures of malware can be constructed. These techniques can be easily thwarted through polymorphic, metamorphic malware, obfuscation and packing techniques, whereas in dynamic analysis malware samples are executed in a controlled environment using the sandboxing technique, in order to model the behavior of malware. In this paper, we have analyzed Petya, Spyeye, VolatileCedar, PAFISH etc. through Agent-based and Agentless dynamic sandbox systems in order to investigate and benchmark their efficiency in advanced malware detection.
研究动机与目标
- 评估并基准测试基于代理和无代理沙箱技术在检测高级恶意软件方面的有效性。
- 识别每种方法在捕捉复杂、隐蔽恶意软件行为方面的优势与局限性。
- 基于真实恶意软件样本,提供检测准确率、响应时间及行为保真度的实证证据。
- 为安全从业者根据威胁检测需求选择最优沙箱策略提供建议。
提出的方法
- 在隔离环境中部署基于代理和无代理的沙箱系统,执行并监控恶意软件样本。
- 选取了包括 Petya、Spyeye、VolatileCedar 和 PAFISH 在内的多样化恶意软件家族进行行为分析。
- 收集并分析系统级行为,如进程创建、注册表修改及网络活动。
- 测量两种沙箱方法在检测准确率、执行时间及行为覆盖范围方面的表现。
- 使用标准化指标比较检测率以及误报/漏报率。
- 评估每种系统检测多态性及混淆恶意软件变种的能力。
实验结果
研究问题
- RQ1基于代理和无代理沙箱在检测 Petya 和 Spyeye 等高级持续性威胁方面有何差异?
- RQ2代理部署对动态恶意软件分析中行为保真度和检测准确率有何影响?
- RQ3基于代理与无代理沙箱架构在执行性能和资源开销方面有何不同?
- RQ4无代理沙箱在检测混淆或变形恶意软件方面与基于代理系统相比,效果如何?
- RQ5哪种沙箱方法能更好地覆盖隐蔽的、低层级的系统交互行为?
主要发现
- 基于代理的沙箱在检测多态性和混淆恶意软件方面显著提升了检测准确率。
- 无代理沙箱执行时间更短,但因监控范围有限,漏掉了关键的系统级行为。
- 基于代理的系统表现出更优的行为保真度,捕获了 92% 的恶意系统调用,而无代理系统仅捕获了 68%。
- 无代理沙箱在具有隐蔽技术的高级恶意软件上表现出更高的误报率——最高达 35%。
- 代理的存在使得对进程注入和注册表操作等高级威胁关键指标的深度检查成为可能。
- 基于代理的沙箱在检测涉及横向移动和持久化机制的多阶段攻击方面更为有效。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。