@article{oai:ipsj.ixsq.nii.ac.jp:00010281, author = {松本, 隆明 and 杉村, 友幸 and 鈴木, 功一 and 前田, 秀介 and 馬場, 達也 and 水野, 忠則 and 西垣, 正勝 and Takaaki, Matsumoto and Tomoyuki, Sugimura and Koichi, Suzuki and Shusuke, Maeda and Tatsuya, Baba and Tadanori, Mizuno and Masakatsu, Nishigaki}, issue = {6}, journal = {情報処理学会論文誌}, month = {Jun}, note = {本論文ではコンピュータワームのネットワークを介した自己増殖機能に着目し,送受信データ間の相関を見ることにより未知ワームの検知を行う方法を提案する.本方式では,ネットワークを介して「外部から受信したデータ」と「外部に送信したデータ」が類似しているか否かを測ることによって,ネットワークを介したワームの自己増殖活動を捕える.よって,あるPC で未知ワームが新たに発見された場合,そのワーム自身を擬似的なウイルス定義ファイルとして利用することができる.これにより,本方式は未知ワームのエンタープライズネットワーク内への蔓延を効果的に抑止することが可能である.また,本方式はWinsock API をフックすることによりエンドユーザのPC における送受信データを常時監視するという実装が可能で,マスメーリング型およびネットワーク感染型の未知ワームのリアルタイム検知が可能である.検知率および処理コストを評価する基礎実験を行い,本方式の有効性を評価する., This paper proposes to detect unknown-worms by capturing self-propagation of worms over networks. In the proposed scheme, worm detection is carried out based on the correlation between the transmission and reception data. Therefore, the scheme is applicable to detect both unknown mass-mailing and network worms. In addition, once an unknown-worm is found by the scheme, the worm itself can be used as a kind of “virus definition file”. This accomplishes to prevent the spread of any unknown-worm in an enterprise network. In this paper, the validity of the scheme is estimated with some basic experiments.}, pages = {1941--1953}, title = {送受信データ間の相関に基づく未知ワーム検知を利用した蔓延防止手法の提案}, volume = {47}, year = {2006} }