Skip to main content
QUICK REVIEW

[论文解读] MIMOSA: Reducing Malware Analysis Overhead with Coverings

Mohsen Ahmadi, Kevin Leach|arXiv (Cornell University)|Jan 18, 2021
Advanced Malware Detection Techniques参考文献 32被引用 13
一句话总结

MIMOSA 通过采用覆盖集方法,识别出能够共同缓解最常见隐蔽恶意软件行为痕迹的最小工具配置集合,从而降低恶意软件分析的开销。在 1,535 个真实世界样本上的评估表明,与现有最先进方法相比,MIMOSA 将分析吞吐量提高了 95% 以上,同时将资源成本和人工工作量降至最低。

ABSTRACT

There is a growing body of malware samples that evade automated analysis and detection tools. Malware may measure fingerprints ("artifacts") of the underlying analysis tool or environment and change their behavior when artifacts are detected. While analysis tools can mitigate artifacts to reduce exposure, such concealment is expensive. However, not every sample checks for every type of artifact-analysis efficiency can be improved by mitigating only those artifacts most likely to be used by a sample. Using that insight, we propose MIMOSA, a system that identifies a small set of "covering" tool configurations that collectively defeat most malware samples with increased efficiency. MIMOSA identifies a set of tool configurations that maximize analysis throughput and detection accuracy while minimizing manual effort, enabling scalable automation to analyze stealthy malware. We evaluate our approach against a benchmark of 1535 labeled stealthy malware samples. Our approach increases analysis throughput over state of the art on over 95% of these samples. We also investigate cost-benefit tradeoffs between the fraction of successfully-analyzed samples and computing resources required. MIMOSA provides a practical, tunable method for efficiently deploying analysis resources.

研究动机与目标

  • 为应对隐蔽恶意软件通过检测虚拟化或仿真环境中的痕迹来逃避分析的日益严峻挑战。
  • 降低为缓解所有可能痕迹而带来的高计算和人工开销。
  • 开发一种可扩展、可调节的方法,选择最有效的缓解策略子集,以实现最大检测覆盖率的同时最小化成本。
  • 通过将缓解策略建模为成本-覆盖权衡问题,实现自动化、高吞吐量的隐蔽恶意软件分析。
  • 在包含 1,535 个标注的隐蔽恶意软件样本的真实世界大规模数据集上,对方法进行实证验证。

提出的方法

  • MIMOSA 将恶意软件痕迹缓解策略建模为基于所缓解痕迹数量和相关资源成本的偏序集。
  • 采用覆盖集算法,识别出能共同击败大多数隐蔽恶意软件样本的最小配置集合。
  • 在包括虚拟机、裸机系统和硬件辅助工具在内的多种分析环境中,评估了 32 种不同的缓解策略。
  • 使用成本-收益框架,平衡检测准确性、分析吞吐量和资源利用率(CPU、内存、磁盘)。
  • 将该方法集成到自动化恶意软件分类流水线中,实现按样本动态选择最优配置。
  • 该框架具有可扩展性,可在不修改核心算法的前提下,轻松集成新的痕迹和缓解措施。

实验结果

研究问题

  • RQ1能够以最小资源开销覆盖大多数隐蔽恶意软件样本的最小分析配置集合是什么?
  • RQ2与现有最先进方法相比,MIMOSA 的配置选择如何提升分析吞吐量?
  • RQ3在使用不同缓解策略时,检测准确性与资源成本之间的权衡关系如何?
  • RQ4基于数据驱动的系统性痕迹缓解方法是否能优于临时性或全面的缓解策略?
  • RQ5覆盖集模型对新型或演化的恶意软件逃避技术的可扩展性和适应性如何?

主要发现

  • 在评估数据集中超过 95% 的 1,535 个标注的隐蔽恶意软件样本上,MIMOSA 的分析吞吐量超过了现有最先进方法。
  • 该系统在实现高检测准确性的同时,相比全面痕迹缓解,显著降低了内存使用量和计算开销。
  • 覆盖集方法成功识别出一组数量少但最优的配置,共同缓解了最普遍的逃避技术。
  • 成本-收益分析表明,MIMOSA 支持可调节的部署方式,使用户能够灵活平衡检测覆盖率与资源消耗。
  • 该框架具有可扩展性,可通过添加新的缓解策略,轻松适应新痕迹(如沙箱环境中的“年龄”检查)的引入。
  • 评估结果证实,并非所有恶意软件样本都使用所有痕迹,验证了选择性缓解既有效又高效的本质洞察。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。