분류
2025년 2월
작성일
2024.10.14
수정일
2024.10.16
작성자
유동운
조회수
17

코드 가상화 영역 탐지를 위한 스택프레임 분석 기반 Context Switch 행위 추적 방안

코드 가상화는 정교한 난독화 기술로 탁월한 분석 방지 성능을 자랑하여, 악성코드 개발자들에 의해 기존의 탐지를 회피하는데 사용되었다. 하지만 코드 가상화는 강력한 분석 방지 성능을 위해서 프로그램의 복잡성을 증가시키는 단점이 존재하기 때문에 사용에 주의가 필요하다. 특히 성능 저하와 명령어 호환성에 문제가 발생할 수 있기 때문에 코드 가상화를 적용함에 있어 전체 프로그램을 대상으로 사는 것은 권장되지 않는다. 그러므로 실제 환경에서 코드 가상화를 적용할 경우 보안 로직이나 중요한 알고리즘과 같이 보호해야할 특정 영역을 대상으로 삼는것이 일반적이다. 

악성코드 개발자들 또한 전체 프로그램에 코드 가상화를 적용하는 것은 악성코드 기능에 문제를 야기 할 수 있어 특정 시그니처를 감추기 위해 코드 가상화를 활용한다.

코드 가상화된 악성코드에 대항하기 위해 많은 가상화 비난독화 연구가 진행되었다. 그러나 기존의 가상화 비난독화 연구의 한계는 프로그램에서 코드 가상화된 영역에 대한 탐지는 수행하지 않고 전체 프로그램을 대상으로 가상화 비난독화를 진행한다는 점이다.앞서 언급한 대로 코드 가상화는 전체 프로그램이 아닌 프로그램의 일부분만을 대상으로 하기 때문에 전체 프로그램을 대상으로 한 가상화 비난독화는 불필요한 영역에 대해서도 가상화 비난독화를 진행한다. 이에 따라 Xu외 3인의 연구에서 가상화된 영역의 탐지의 필요성을 주장하였고 가상화된 영역 탐지 연구가 이뤄지기 시작하였다. 그러나 기존의 가상화 영역 탐지 연구는 패턴 매칭 규칙 기반으로 동작하기 때문에 가상화 프로텍터의 패치가 진행됨에 따라 사용하는데 제한이 발생하였다.

 

본 논문에서는 윈도우 실행파일을 대상으로 행위 기반의 가상화 영역 탐지 기법을 제안한다. 먼저 코드 가상화에 따른 제어 흐름의 변화를 메모리 Section의 이동을 통해 감지해낸다.

그리고 기존의 Context Switch instruction을 찾아 가상화 영역의 경계를 찾는 방식을 확장하여, Context Switch 동작의 결과를 추적하는 방법을 통해서 가상화 영역의 경계를 찾아낸다.

제안하는 기법은 실험을 통해서 대부분의 가상화된 프로그램에서 가상화 영역을 탐지 할 수 있음을 증명하였다.

학위연월
2025년 2월
지도교수
최윤호
키워드
코드 가상화, 가상화 비난독화, 리버스 엔지니어링
소개 웹페이지
https://sites.google.com/view/master-yoo/%ED%99%88
첨부파일
첨부파일이(가) 없습니다.
다음글
하이브리드 매핑 기법을 이용한 Zoned Namespace SSD를 위한 디바이스 매퍼 성능 개선 연구
임경민 2024-10-14 14:29:23.687
이전글
Enhanced Residue Embeddings and Ligand-Intergrated model for Prediction of Accurate Protein-Ligand binding Residue
강금석 2024-10-14 10:59:46.67
RSS 2.0 772
게시물 검색
석사학위논문
번호 제목 작성자 작성일 첨부파일 조회수
772 실내 NLOS 환경에서 RTLS 정확도 향상을 위한 편향 및 편차 맵 기반 가중 그래프 탐 안현기 2024.10.18 0 21
771 비정형 환경 아크 센싱 개선을 위한 중간값 기반 데이터 클러스터링 활용 기법 김희준 2024.10.17 0 14
770 그래프 구조 기반 K-Means를 사용한 수행 시간 최적화 MCPP 이해성 2024.10.15 0 32
769 트랜스포머 기반의 폐암 슬라이드 이미지 자동분할에 대한 연구 이리나 2024.10.14 0 27
768 마스크 기반 재식별 최적화와 Multi o bject Tracking에서의 ID-Switc 유수빈 2024.10.14 0 40
767 Histone Modification Peak Imputation Using Mixture 김민수 2024.10.14 0 13
766 공개키 암호 분석을 위한 Shor’s Algorithm 최적화 조재한 2024.10.14 0 28
765 ML-DSA를 위한 하드웨어 기반 NTT 및 다항식 연산 가속기 설계 및 개발 정병욱 2024.10.14 0 16
764 GS-Transformer : 사람 행동 인식을 위한 경량 트랜스포머 모델의 설계 및 구현 정혜선 2024.10.14 0 18
763 아동-로봇간 정서적 상호작용을 위한 대화 시스템의 설계 및 구현 김다영 2024.10.14 0 16
762 하이브리드 매핑 기법을 이용한 Zoned Namespace SSD를 위한 디바이스 매퍼 성 임경민 2024.10.14 0 23
761 코드 가상화 영역 탐지를 위한 스택프레임 분석 기반 Context Switch 행위 추적 유동운 2024.10.14 0 17
760 Enhanced Residue Embeddings and Ligand-Intergrated 강금석 2024.10.14 0 39
759 6TiSCH 네트워크에서 경로 상 노드 셀 할당 및 트랜잭션 관리 기법 이제형 2024.10.14 0 21
758 Distance Based Korean WordNet(alias. KorLex) Embed 박승렬 2024.10.14 0 22
757 Utilizing Video as a Knowledge Base in the Develop 이크발 무하마드 2024.10.13 0 32
756 ZNS SSD 환경에서 LSM 트리 기반 키-밸류 스토어를 위한 F2FS 파일시스템 최적화 정인기 2024.10.13 0 12
755 LLM 기반 이더리움 스마트 컨트랙트 취약점 탐지 연구 박상욱 2024.10.12 0 24
754 MRI 도메인을 반영한 심장 질환 진단 프로세스 최적화 연구 정홍빈 2024.10.11 0 28
753 다중시기 조영증강 CT 영상 기반 담도암 진단 시스템 이희창 2024.10.11 0 24