분류
2025년 2월
작성일
2024.10.14
수정일
2025.02.27
작성자
유동운
조회수
77

코드 가상화 영역 탐지를 위한 스택프레임 분석 기반 Context Switch 행위 추적

코드 가상화는 정교한 난독화 기술로 탁월한 분석 방지 성능을 자랑하여, 악성코드 개발자들에 의해 기존의 탐지를 회피하는데 사용되었다. 하지만 코드 가상화는 강력한 분석 방지 성능을 위해서 프로그램의 복잡성을 증가시키는 단점이 존재하기 때문에 사용에 주의가 필요하다. 특히 성능 저하와 명령어 호환성에 문제가 발생할 수 있기 때문에 코드 가상화를 적용함에 있어 전체 프로그램을 대상으로 사는 것은 권장되지 않는다. 그러므로 실제 환경에서 코드 가상화를 적용할 경우 보안 로직이나 중요한 알고리즘과 같이 보호해야할 특정 영역을 대상으로 삼는것이 일반적이다. 

악성코드 개발자들 또한 전체 프로그램에 코드 가상화를 적용하는 것은 악성코드 기능에 문제를 야기 할 수 있어 특정 시그니처를 감추기 위해 코드 가상화를 활용한다.

코드 가상화된 악성코드에 대항하기 위해 많은 가상화 비난독화 연구가 진행되었다. 그러나 기존의 가상화 비난독화 연구의 한계는 프로그램에서 코드 가상화된 영역에 대한 탐지는 수행하지 않고 전체 프로그램을 대상으로 가상화 비난독화를 진행한다는 점이다.앞서 언급한 대로 코드 가상화는 전체 프로그램이 아닌 프로그램의 일부분만을 대상으로 하기 때문에 전체 프로그램을 대상으로 한 가상화 비난독화는 불필요한 영역에 대해서도 가상화 비난독화를 진행한다. 이에 따라 Xu외 3인의 연구에서 가상화된 영역의 탐지의 필요성을 주장하였고 가상화된 영역 탐지 연구가 이뤄지기 시작하였다. 그러나 기존의 가상화 영역 탐지 연구는 패턴 매칭 규칙 기반으로 동작하기 때문에 가상화 프로텍터의 패치가 진행됨에 따라 사용하는데 제한이 발생하였다.

 

본 논문에서는 윈도우 실행파일을 대상으로 행위 기반의 가상화 영역 탐지 기법을 제안한다. 먼저 코드 가상화에 따른 제어 흐름의 변화를 메모리 Section의 이동을 통해 감지해낸다.

그리고 기존의 Context Switch instruction을 찾아 가상화 영역의 경계를 찾는 방식을 확장하여, Context Switch 동작의 결과를 추적하는 방법을 통해서 가상화 영역의 경계를 찾아낸다.

제안하는 기법은 실험을 통해서 대부분의 가상화된 프로그램에서 가상화 영역을 탐지 할 수 있음을 증명하였다.

학위연월
2025년 2월
지도교수
최윤호
키워드
코드 가상화, 가상화 비난독화, 리버스 엔지니어링
소개 웹페이지
https://sites.google.com/view/master-yoo/%ED%99%88
첨부파일
첨부파일이(가) 없습니다.
다음글
하이브리드 매핑 기법을 이용한 Zoned Namespace SSD를 위한 디바이스 매퍼 성능 개선 연구
임경민 2024-10-14 14:29:23.687
이전글
Enhanced Residue Embeddings and Ligand-Integrated model for Prediction of Accurate Protein-Ligand binding Residue
강금석 2024-10-14 10:59:46.67
RSS 2.0 788
게시물 검색
석사학위논문
번호 제목 작성자 작성일 첨부파일 조회수
788 RAG-sLLM 기반 계약 리스크 자동 분석 프레임워크 제안 : 조선업을 중심으로 윤시록 2025.04.07 0 150
787 가상 에이전트의 지배적 행동이 사용자의 의사 결정 및 지각에 미치는 영향 연구 김태연 2025.04.07 0 108
786 스마트폰 이미지 기반 Visual Localization과 3D 모델을 사용한 수위 추정 노태윤 2025.04.07 0 115
785 Lightweight Time Series Forecasting with LLMs: Le 코난 루스 엠마누엘레 비투아 2025.04.04 0 129
784 블록체인과 CMAC 검증을 통한 전기차 배터리 관리 시스템의 데이터 신뢰성 확보 방안 설계 김재현 2025.04.04 0 81
783 Optimizing User Pairing and Power Allocation for O 아라빈 바라라만 2025.04.04 0 81
782 Deep Learning-Assisted Microservice Deployment Str 뉴그로호 아빌리아 쿠수마푸테리 2025.04.03 0 114
781 GVMambaIR: Graph Vision Mamba for Image Restoratio 리엔 홍키 2025.04.03 0 76
780 드론을 활용한 실시간 원격 흘수 정밀 계측 프레임워크 박찬일 2025.04.02 0 80
779 Mamba-Attention Surface Analysis for Brain Develop 짠시닷 2025.04.02 0 93
778 Multi-Query Retrieval Augmented Generation (RAG) f 리잘디 파흐미 2025.04.02 0 97
777 BLSM-Tree: 블록체인 데이터의 효율적인 범위 탐색을 위한 인덱스 구조 이병영 2025.04.02 0 81
776 전이학습을 통한 사전 학습된 오디오 뉴럴 넷 기반 효과음 분류 및 자동 자막 생성 시스템 정혜윤 2025.04.01 0 95
775 Federated Domain Generalization with On-Server Gra 응우옌쫑빈 2025.04.01 0 117
774 Virtual Screening in a Large Compound Library with 배종현 2025.04.01 0 84
773 텍스트 종속 화자 검증을 위한 경량 딥러닝 모델의 설계 및 구현 신채림 2025.03.31 0 123
772 실내 NLOS 환경에서 RTLS 정확도 향상을 위한 편향 및 편차 맵 기반 가중 그래프 탐 안현기 2024.10.18 0 158
771 비정형 환경 아크 센싱 개선을 위한 중간값 기반 데이터 클러스터링 활용 기법 김희준 2024.10.17 2 149
770 그래프 구조 기반 K-Means를 사용한 간선 방문 지향 MCPP 이해성 2024.10.15 0 174
769 트랜스포머 기반의 폐암 슬라이드 이미지 자동분할에 대한 연구 이리나 2024.10.14 0 133