星澤 裕二 岡田 晃市郎 山村 元昭 椎木孝斉
情報処理学会研究報告コンピュータセキュリティ(CSEC) (ISSN:09196072)
vol.2007, no.71, pp.265-269, 2007-07-20

マルウェアのホストやネットワーク上での振る舞いを知る方法として 他のシステムに影響を与えない隔離された環境でマルウェアを実行し,その挙動を観察する動的解析がある.レジストリやファイルへのアクセスを記録したり,ネットワークトラフイックをキャプチャしたりするツールが数多く存在するので,比較的容易に環境を構築することが実現でき,短時間である程度の結果を得ることができる.しかし,日時により処理を分岐したり,特定のファイルが存在する場合のみ動作したりといった特定の条件下で動作するマルウェアを解析する場合には,その条件の洗い出しとマルウェア実行環境の調整が必要となり,短時間で解析することは困難である.本稿では,動的解析手法を用いたマルウェア挙動解析の解析時間の短縮と解析結果の精度を高めるためにマルウェアの動作条件を自動的に抽出する方法を検討する.As a way of knowing host or behavior of malware on the network, we run malware in an isolated environment that doesn't affect other systems and monitor the behavior, which is called dynamic analysis. It is relatively easy to realize and get a certain level of results quickly, because there are many tools that record the access to the registry or files and capture the network traffic. However, it is far from easy to analyze malware that work under specific conditions, such as malware that change process depending on time and date or the day of the week, or work only when there are particular files. In this paper, we consider the way of exploring required conditions of malware automatically, to reduce the analyzing time and to improve the accuracy of the result of analysis using the dynamic analysis.