WEKO3
アイテム
防御技術強化を狙いとしたセマンティクス保持型マルウェア変種生成・拡張手法
https://ipsj.ixsq.nii.ac.jp/records/2008962
https://ipsj.ixsq.nii.ac.jp/records/2008962ee30c6bf-7f5a-4f15-a9c1-3427e3ba5687
| 名前 / ファイル | ライセンス | アクション |
|---|---|---|
|
2027年10月20日からダウンロード可能です。
|
Copyright (c) 2025 by the Information Processing Society of Japan
|
|
| 非会員:¥660, IPSJ:学会員:¥330, CSEC:会員:¥0, SPT:会員:¥0, DLIB:会員:¥0 | ||
| Item type | Symposium(1) | |||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 公開日 | 2025-10-20 | |||||||||||||
| タイトル | ||||||||||||||
| 言語 | ja | |||||||||||||
| タイトル | 防御技術強化を狙いとしたセマンティクス保持型マルウェア変種生成・拡張手法 | |||||||||||||
| タイトル | ||||||||||||||
| 言語 | en | |||||||||||||
| タイトル | Defense Enhancement through Semantics-Preserving Malware Variant Generation and Augmentation Techniques | |||||||||||||
| 言語 | ||||||||||||||
| 言語 | jpn | |||||||||||||
| キーワード | ||||||||||||||
| 主題Scheme | Other | |||||||||||||
| 資源タイプ | ||||||||||||||
| 資源タイプ識別子 | http://purl.org/coar/resource_type/c_5794 | |||||||||||||
| 資源タイプ | conference paper | |||||||||||||
| 著者所属 | ||||||||||||||
| 株式会社エヌ・エフ・ラボラトリーズ/早稲田大学/株式会社gin | ||||||||||||||
| 著者所属 | ||||||||||||||
| 株式会社エヌ・エフ・ラボラトリーズ | ||||||||||||||
| 著者所属 | ||||||||||||||
| 早稲田大学 | ||||||||||||||
| 著者所属 | ||||||||||||||
| 早稲田大学/情報通信研究機構 | ||||||||||||||
| 著者所属(英) | ||||||||||||||
| N.F.Laboratories Inc. / Waseda University / gin. Co., Ltd | ||||||||||||||
| 著者所属(英) | ||||||||||||||
| N.F.Laboratories Inc. | ||||||||||||||
| 著者所属(英) | ||||||||||||||
| Waseda University | ||||||||||||||
| 著者所属(英) | ||||||||||||||
| Waseda University / NICT | ||||||||||||||
| 著者名 |
渡邉,龍星
× 渡邉,龍星
× 富永,大智
× 犬塚,祥
× 森,達哉
|
|||||||||||||
| 著者名(英) |
Ryusei Watanabe
× Ryusei Watanabe
× Daichi Tominaga
× Sho Inuzuka
× Tatsuya Mori
|
|||||||||||||
| 論文抄録 | ||||||||||||||
| 内容記述タイプ | Other | |||||||||||||
| 内容記述 | マルウェア対策において,攻撃者は既存の悪性コードを改変・難読化して検知を回避し,防御側は常に後手に回る構図が続いている.検出器の頑健化には悪性挙動を保持した変種を学習データに取り込むことが重要であるが,マルウェアのソースコードは非公開が多く,バイナリからの再構成も困難であるため,実行ファイルから直接データ拡張を行う必要がある.従来手法は機能破壊によるラベル不整合,現実的な変種との乖離,ルール依存等の課題があり,セマンティクス保持しつつ柔軟に拡張を行うことは困難であった.本研究は,これらの問題を解決するセマンティクス保持型データ拡張手法を提案する.提案手法は実行ファイルのみを入力とし,バイナリを視覚化して得た注意マップにより悪性挙動に関与する領域を特定し,その領域のアセンブリコードを LLM で意味等価に再構成することで,CFG レベルの構造的変換を実現する.BODMAS データセットから選定した 100 サンプルの評価実験では,動的解析を行い,従来手法では困難であった実行コード内部の CFG 構造を改変する変換により,24 サンプルで元の悪性挙動の維持を確認した.生成された変種は VirusTotal 上で検知数が減少しながら悪性挙動を維持し,検出器の頑健性向上に貢献できる現実的なデータ拡張手法としての可能性を示した. | |||||||||||||
| 論文抄録(英) | ||||||||||||||
| 内容記述タイプ | Other | |||||||||||||
| 内容記述 | In malware defense, attackers modify and obfuscate existing malicious code to evade detection, keeping defenders reactive. While incorporating functionality-preserving variants is crucial for detector robustness, malware source code is often unavailable and binary reconstruction difficult, necessitating direct data augmentation from executables. Existing methods face label inconsistency from functionality corruption, deviation from realistic variants, and rule dependency, making flexible semantic-preserving data augmentation difficult. This research proposes a semantics-preserving data augmentation method addressing these problems. The method takes only executables as input, identifies malicious behavior regions through attention maps from binary visualization, and achieves CFG-level transformations via LLM-based semantic reconstruction of assembly code. Evaluation experiments conducted on 100 samples selected from the BODMAS dataset confirmed preservation of original malicious behavior in 24 samples through dynamic analysis, using CFG structure modifications difficult to achieve with existing methods. Generated variants maintained malicious behavior while reducing VirusTotal detections, demonstrating potential for improving detector robustness as a practical data augmentation method. |
|||||||||||||
| 書誌情報 |
コンピュータセキュリティシンポジウム2025論文集 p. 1431-1438, 発行日 2025-10-20 |
|||||||||||||
| 出版者 | ||||||||||||||
| 言語 | ja | |||||||||||||
| 出版者 | 情報処理学会 | |||||||||||||