エントロピー実行形式検索技術のメモリイメージへの適用に関する一考察
2
0
0
全文
(2) 情報処理学会第 79 回全国大会. ナーバージョン)を抽. 6. 改良方式案のテストとメモリ評価の傾向 図 1 は テ ス ト と し て 行 っ た Adobe Acrobat の. 出できることが分かっ. Ver9.3.0 と Ver9.3.1 のメモリイメージのエントロピー. た。マルウェアの亜種. 表 2 Windows 標準プロセス中の Acrobat の抽出結果. についても同様のメモ リイメージの解析から、 類似検索できることが 期待される。. 7.複 数 ブ ラ ウ ザ の 類似度評価 本提案の方式を用い てブラウザ(Firefox、 Google Chrome 、 IE). 図 1 メモリイメージのエントロピースペクトル. の類似性を評価した。 スペクトルを比較したものである。行ったテストから得. 表 3 に結果を示す。. られた、ファイルに対する分析との違いや傾向を表 1. Firefox から見た場合 (すべて Google の Web ページを 1 タブのみで. 表 1 ファイル分析とメモリイメージ分析の比較. 表示した状態にした)、 Chrome プロセス 1 と の類似度(差分平均)が 最も高く、Chrome プ ロセス 2 が最も低い値 にまとめた。一般的にファイルよりもメモリイメージの. を取る結果となった。 今. 方が、容量が大きいため、分析に時間がかかることが分. 回はブラウザの類似性. かった。また図のようにメモリイメージのエントロピー. について顕著な傾向は. スペクトルは全体的にスパイク状でありピーキーであ. みられなかった。. 表 3 ブラウザのメモリイメージ の類似度評価. る。このため類似度(差分平均)の値はファイル解析の時 と比べて、DP マッチングを施した場合であっても、類. 8.今後の予定. 似性の高い実行形式においてさえ値が大きくなる傾向 があることが分かった。また、一方で、一般的にプロセ スではメインの実行形式から、dll といったライブラリ が読み込まれる。プロセスのメモリイメージではファイ ルを対象に分析していた時ではできなかった、1 つのメ イン実行形式に関係する複数の実行形式ファイル群の 比較を総合的に行うことができると期待される。. 本稿での検討の結果、 エントロピー実行形式 検索技術を実行形式の メモリイメージに対する分析に応用した場合、類似バイ ナリに対して限定的だが高い類似性を観察することが できた。今後は、評価対象のメモリイメージの数を増や し、パックされた実行形式に対しても適用することで、 期待通りの傾向が得られるか評価したい。. 7.メモリイメージの類似度評価の適用性 メモリイメージに対するエントロピー実行形式検索技. 9.参考文献. 術を使った類似度評価の適用性について述べる。ファイ. [1] Mccreight et al. “System and method for entropybased near-match analysis. ” 国 際 特 許 WO2010 /107659 A1 [2]Davis et al.Guidance Software “Utilizing Entropy to Identify Undetected Malware” [3]高田他”ファイルのエントロピー測定による類似度 評価の新手法に関する提案” 第 60 回 CSEC 研究会 [4]高田他”ファイル類似度評価システムに関する考察” 第 76 回情報処理学会全国大会 [5]高田他”エントロピーと DP Matching を用いたファ イル類似度評価システムに関する考察”第 77 回情報処 理学会全国大会. ルの場合と異なり、類似検索対象群となるメモリイメー ジのダンプは数が限られる。このため非類似のメモリイ メージのダンプを類似と誤判定してしまうケースが発 生しないかを十分に検討することは難しい。従ってここ では、簡易に Windows で標準的に起動されているプロ セス群のメモリイメージと検索対象となる Adobe 社 Acrobat の複数のマイナーバージョンのメモリイメー ジについて、類似性を誤検出なく評価できるかを調べた。 結果を表 2 に示す。表 2 のようにベースとなる環境にお いて、ファイル解析の時と同様に類似実行形式群(マイ. 3-522. Copyright 2017 Information Processing Society of Japan. All Rights Reserved..
(3)
図
関連したドキュメント
(2)疲労き裂の寸法が非破壊検査により特定される場合 ☆ 非破壊検査では,主に亀裂の形状・寸法を調査する.
フランツ・カフカ(FranzKafka)の作品の会話には「お見通し」発言
前章 / 節からの流れで、計算可能な関数のもつ性質を抽象的に捉えることから始めよう。話を 単純にするために、以下では次のような型のプログラム を考える。 は部分関数 (
修正 Taylor-Wiles 系を適用する際, Galois 表現を局所体の Galois 群に 制限すると絶対既約でないことも起こり, その時には普遍変形環は存在しないので普遍枠
実際, クラス C の多様体については, ここでは 詳細には述べないが, 代数 reduction をはじめ類似のいくつかの方法を 組み合わせてその構造を組織的に研究することができる
と言っても、事例ごとに意味がかなり異なるのは、子どもの性格が異なることと同じである。その
( 同様に、行為者には、一つの生命侵害の認識しか認められないため、一つの故意犯しか認められないことになると思われる。
FSIS が実施する HACCP の検証には、基本的検証と HACCP 運用に関する検証から構 成されている。基本的検証では、危害分析などの