ファイル類似度評価システムに関する考察
2
0
0
全文
(2) 情報処理学会第 76 回全国大会. 2 つのファイルは全く無関係にもかかわらずエントロ ピー値とファイルサイズがほぼ一致している。このため、. 図 2.ケース 1 の実行形式ファイルの区分エントロピースペクトル マイナーバージョンアップ級. これらを Mccreight らの方式(式 2)で評価した場合に は、高い類似度を示すことが推測される。一方、図 1 は提案方式(式 3)でこれらのファイルの区分エントロ ピースペクトルを評価したものである。図のようにスペ クトルは大きくことなり、差の平均も大きいことから、 異なるファイルと識別できることが分かった。. 5.類似度評価方式の実行形式ファイルへの適用例 2 図 2、図 3 は以下での提案方式の検証を目的としたモ デルケースとして実行形式ファイルのコードの編集量 の異なる 2 つのケースについて、提案方式(式 3)を用 い区分エントロピースペクトルを評価した結果である。 ケース 1 の図 2 は比較先実行形式ファイルのコード全 体に対して比較元実行形式ファイルの 64%のコードが. 図3ケース 2 の実行形式ファイルの区分エントロピースペクトル メジャーバージョンアップ級. 含まれる 2 つの実行形式ファイルを比較したものであ る。スペクトル形はほとんど一致し、差の平均も 0.021 と極めて小さい値となり異なるファイルとは識別でき ないことが分かった。 一方ケース 2 の図 3 は比較先実行形式ファイルのコー ド全体に対して比較元実行形式ファイルの 16%のコー ドが含まれる 2 つの実行形式ファイルを比較したもの である。スペクトル形は一致せず、差の平均も 0.69 と ケース 1 よりも大きな値となり異なるファイルと識別 できることが分かった。. 6.結果の評価 適用例 1 より、提案方式(式 3)による実行形式ファ イルの類似度評価は、Mccreight らの方式(式 2)より も誤検出が少ないことが分かった。大量のファイルにつ いて類似度評価を行う場合には、どうしてもエントロピ ー値やファイルサイズが似通った値をとるケースが発 生してしまう。このような場合にあっても提案方式(式 3)はより正確に類似度を評価することができた。 適用例 2 より、提案方式(式 3)では図 2 のマイナー バージョンアップ級のコードの変更量に対しては実行 形式ファイルを極めて類似度が高いものと判定するこ. 更新し、マイナーバージョンアップでは規定を更新する 手間が省けることが期待される。. 7.今後の予定 今後、類似度判定の適用領域として、6 章で述べた、 実行形式ファイルの勝手な差し替えによるスプーフィ ング対策の実現性を検証したい。また提案方式をツール として実装し、いろいろな人に使ってもらうことで、提 案方式の適用領域拡大に関する知見を収集したい。. とが分かった。一方図 3 のメジャーバージョンアップ級 のコードの変更量に対しては実行形式ファイルを類似. 8.参考文献. 度が低いものと判定することが分かった。. [1] Mccreight et al. “System and method for entropybased near-match analysis. ” 国 際 特 許 WO2010 /107659 A1 [2]Davis et al.Guidance Software “Utilizing Entropy to Identify Undetected Malware” [3] 松 本 ら “ エ ン ト ロ ピ ー と フ ォ レ ン ジ ッ ク ” http://www.netagent-blog.jp/archives/51451285.html: 2010 [4]高田他”類似度を用いたファイル追跡に関する一手 法の提案”CSS2012 [5]高田他” ファイルのエントロピー測定による類似度 評価の新手法に関する提案” 第 60 回 CSEC 研究会. これらの性質を利用した応用例として、実行形式ファ イルとそれを使用するファイルの認証認可への応用が 期待できる。ファイル管理上好ましくない実行形式ファ イルを実行することで、ファイルの内容が漏えいしたり、 意図と異なる改変が加えられてしまったりすることを 防ぐため、あらかじめファイルを実行できる実行形式フ ァイルを規定しておき、提案方式を適用することで実行 形式ファイルの冗長性を持った認証をすることが可能 となる。実用上メジャーバージョンの場合にのみ規定を. 3-544. Copyright 2014 Information Processing Society of Japan. All Rights Reserved..
(3)
図
関連したドキュメント
既発行株式数 + 新規発行株式数 × 1株当たり払込金額 調整後行使価格 = 調整前行使価格 × 1株当たりの時価. 既発行株式数
2.2.2.2.2 瓦礫類一時保管エリア 瓦礫類の線量評価は,次に示す条件で MCNP コードにより評価する。
瓦礫類の線量評価は,次に示す条件で MCNP コードにより評価する。 なお,保管エリアが満杯となった際には,実際の線源形状に近い形で
2.2.2.2.2 瓦礫類一時保管エリア 瓦礫類の線量評価は,次に示す条件で MCNP コードにより評価する。
関係会社の投融資の評価の際には、会社は業績が悪化
「普通株式対価取得請求日における時価」は、各普通株式対価取得請求日の直前の 5
本稿で取り上げる関西社会経済研究所の自治 体評価では、 以上のような観点を踏まえて評価 を試みている。 関西社会経済研究所は、 年
項目 評価条件 最確条件 評価設定の考え方 運転員等操作時間に与える影響 評価項目パラメータに与える影響. 原子炉初期温度