• Search Research Projects
  • Search Researchers
  • How to Use
  1. Back to previous page

Investigation of anti-analysis operations executed by malware in IoT environments

Research Project

Project/Area Number 17K00179
Research Category

Grant-in-Aid for Scientific Research (C)

Allocation TypeMulti-year Fund
Section一般
Research Field Information security
Research InstitutionUniversity of Tsukuba

Principal Investigator

Oyama Yoshihiro  筑波大学, システム情報系, 准教授 (10361536)

Project Period (FY) 2017-04-01 – 2020-03-31
Project Status Completed (Fiscal Year 2019)
Budget Amount *help
¥4,290,000 (Direct Cost: ¥3,300,000、Indirect Cost: ¥990,000)
Fiscal Year 2019: ¥1,430,000 (Direct Cost: ¥1,100,000、Indirect Cost: ¥330,000)
Fiscal Year 2018: ¥1,430,000 (Direct Cost: ¥1,100,000、Indirect Cost: ¥330,000)
Fiscal Year 2017: ¥1,430,000 (Direct Cost: ¥1,100,000、Indirect Cost: ¥330,000)
Keywordsマルウェア / IoT / 耐解析処理 / 仮想化 / サンドボックス
Outline of Final Research Achievements

We mainly studied the processing that malware performs to interfere with its own analysis in the IoT environment (anti-analysis processing). First, a static analysis of more than 200,000 malware samples revealed the trend of specific analysis evasion processes performed by the malware. Secondly, we analyzed the behavior of long sleep, which is one of the resistant analysis processes, and clarified the actual situation. Third, we construct a new anti-analysis process in which the malware uses multithreaded execution to detect sandboxes and virtual machines to show the degree of threat. Fourth, we show the multiple resistant analysis operations that can be performed on the Raspberry Pi and their degree of threat. Fifth, we developed a new dynamic analysis method for malware that raises exceptions.

Academic Significance and Societal Importance of the Research Achievements

学術的意義は,IoTデバイス上でマルウェアが実行できる,および,実際に実行する耐解析処理が明らかになることである.具体的にはIntel CPUおよびWindows OSが主な対象だった耐解析処理がIoTのハードウェアとソフトウェアからなる環境ではどう変化するかを,人々がより深く理解できるようになる.社会的意義は,マルウェアを効率的に解析,検知,防御するためのセキュリティシステムを企業や研究機関が今後開発する上で大きな助けとなる情報を与えられることである.例えば,耐解析処理の効果を無くすか減じるために,解析システムにどのような機構を組み込むことができるかの指針を与えることが可能になる.

Report

(4 results)
  • 2019 Annual Research Report   Final Research Report ( PDF )
  • 2018 Research-status Report
  • 2017 Research-status Report
  • Research Products

    (22 results)

All 2019 2018 2017

All Journal Article (4 results) (of which Peer Reviewed: 4 results,  Open Access: 2 results,  Acknowledgement Compliant: 1 results) Presentation (18 results) (of which Int'l Joint Research: 3 results)

  • [Journal Article] Neural malware analysis with attention mechanism2019

    • Author(s)
      Hiromu Yakura, Shinnosuke Shinozaki, Reon Nishimura, Yoshihiro Oyama, Jun Sakuma
    • Journal Title

      Computers & Security

      Volume: 87 Pages: 1-15

    • DOI

      10.1016/j.cose.2019.101592

    • NAID

      130007775371

    • Related Report
      2019 Annual Research Report
    • Peer Reviewed
  • [Journal Article] Investigation of the Diverse Sleep Behavior of Malware2018

    • Author(s)
      Oyama Yoshihiro
    • Journal Title

      Journal of Information Processing

      Volume: 26 Issue: 0 Pages: 461-476

    • DOI

      10.2197/ipsjjip.26.461

    • NAID

      130007397244

    • ISSN
      1882-6652
    • Related Report
      2018 Research-status Report
    • Peer Reviewed / Open Access
  • [Journal Article] Comparative Evaluation of Online Machine Learning Algorithms in Behavior-Based Malware Detection2017

    • Author(s)
      中村 燎太, 大山 恵弘
    • Journal Title

      Computer Software

      Volume: 34 Issue: 4 Pages: 4_156-4_177

    • DOI

      10.11309/jssst.34.4_156

    • NAID

      130006855223

    • ISSN
      0289-6540
    • Related Report
      2017 Research-status Report
    • Peer Reviewed / Open Access
  • [Journal Article] Trends of anti-analysis operations of malwares observed in API call logs2017

    • Author(s)
      Yoshihiro Oyama
    • Journal Title

      Journal of Computer Virology and Hacking Techniques

      Volume: 13 Issue: 1 Pages: 69-85

    • DOI

      10.1007/s11416-017-0290-x

    • NAID

      120007134331

    • Related Report
      2017 Research-status Report
    • Peer Reviewed / Acknowledgement Compliant
  • [Presentation] リンクされるシンボル名を用いたLinuxマルウェア検知手法に関する考察2019

    • Author(s)
      イボットアリジャン,大山恵弘
    • Organizer
      第31回コンピュータシステム・シンポジウム(ComSys2019)
    • Related Report
      2019 Annual Research Report
  • [Presentation] Identifying Useful Features for Malware Detection in the Ember Dataset2019

    • Author(s)
      Yoshihiro Oyama, Takumi Miyashita, Hirotaka Kokubo
    • Organizer
      The 6th International Workshop on Information and Communication Security (WICS 2019)
    • Related Report
      2019 Annual Research Report
    • Int'l Joint Research
  • [Presentation] 動的シンボル情報を用いたLinuxマルウェアの検知2019

    • Author(s)
      イボットアリジャン,大山恵弘
    • Organizer
      コンピュータセキュリティシンポジウム 2019
    • Related Report
      2019 Annual Research Report
  • [Presentation] 例外を発生させるマルウェアのための動的解析手法2019

    • Author(s)
      大山恵弘,小久保博崇
    • Organizer
      コンピュータセキュリティシンポジウム 2019
    • Related Report
      2019 Annual Research Report
  • [Presentation] マルウェア検体のデータ欠損がマルウェア同定に与える影響の調査2019

    • Author(s)
      小久保博崇,大山恵弘
    • Organizer
      コンピュータセキュリティシンポジウム 2019
    • Related Report
      2019 Annual Research Report
  • [Presentation] How Does Malware Use RDTSC? A Study on Operations Executed by Malware with CPU Cycle Measurement2019

    • Author(s)
      Yoshihiro Oyama
    • Organizer
      The 16th International Conference on Detection of Intrusions and Malware, and Vulnerability Assessment (DIMVA 2019)
    • Related Report
      2019 Annual Research Report
    • Int'l Joint Research
  • [Presentation] 関数アドレス取得APIの呼び出しログを用いたマルウェア分類2019

    • Author(s)
      前田優人,大山恵弘
    • Organizer
      情報処理学会 第178回マルチメディア通信と分散処理・第84回コンピュータセキュリティ合同研究発表会,研究報告 コンピュータセキュリティ(CSEC),Vol. 2019-CSEC-84, 2019年3月.
    • Related Report
      2018 Research-status Report
  • [Presentation] Raspberry Pi環境におけるステルス性の高い仮想マシン検出2018

    • Author(s)
      大山恵弘
    • Organizer
      情報処理学会 第81回コンピュータセキュリティ・第41回インターネットと運用技術合同研究発表会,研究報告 コンピュータセキュリティ(CSEC),Vol. 2018-CSEC-81, 2018年5月.
    • Related Report
      2018 Research-status Report
  • [Presentation] Raspberry Pi環境のためのサンドボックス検出ツール2018

    • Author(s)
      大山恵弘
    • Organizer
      日本ソフトウェア科学会第35回大会,2018年8月.
    • Related Report
      2018 Research-status Report
  • [Presentation] マルウェアによるRDTSC命令の利用方法についての分析2018

    • Author(s)
      大山恵弘
    • Organizer
      コンピュータセキュリティシンポジウム 2018,2018年10月.
    • Related Report
      2018 Research-status Report
  • [Presentation] 動的な関数アドレス解決APIの呼び出しログを用いたマルウェア分類2018

    • Author(s)
      前田優人,大山恵弘
    • Organizer
      コンピュータセキュリティシンポジウム 2018,2018年10月.
    • Related Report
      2018 Research-status Report
  • [Presentation] BitVisorによるOSの見かけ上10倍速実行2018

    • Author(s)
      大山恵弘
    • Organizer
      BitVisor Summit 7,2018年11月.
    • Related Report
      2018 Research-status Report
  • [Presentation] Skipping Sleeps in Dynamic Analysis of Multithreaded Malware2018

    • Author(s)
      Yoshihiro Oyama
    • Organizer
      Proceedings of the 2018 IEEE Conference on Dependable and Secure Computing, pp. 164-171, Dec 2018.
    • Related Report
      2018 Research-status Report
    • Int'l Joint Research
  • [Presentation] Raspberry Pi環境におけるステルス性の高い仮想マシン検出2018

    • Author(s)
      大山恵弘
    • Organizer
      情報処理学会第81回コンピュータセキュリティ・第41回インターネットと運用技術合同研究発表会
    • Related Report
      2017 Research-status Report
  • [Presentation] マルウェアが実行する耐解析処理の定量的傾向2017

    • Author(s)
      大山恵弘
    • Organizer
      日本ソフトウェア科学会第34回大会
    • Related Report
      2017 Research-status Report
  • [Presentation] ベアメタルハイパバイザを用いたネットワークブートシステムの性能評価2017

    • Author(s)
      大山恵弘,中井央
    • Organizer
      第21回学術情報処理研究集会
    • Related Report
      2017 Research-status Report
  • [Presentation] 動的マルウェア解析においてスリープ時間を短縮する方式2017

    • Author(s)
      大山恵弘
    • Organizer
      コンピュータセキュリティシンポジウム 2017
    • Related Report
      2017 Research-status Report
  • [Presentation] 大学の教育研究用端末上でのベアメタルハイパバイザの運用2017

    • Author(s)
      大山恵弘
    • Organizer
      BitVisor Summit 6
    • Related Report
      2017 Research-status Report

URL: 

Published: 2017-04-28   Modified: 2021-02-19  

Information User Guide FAQ News Terms of Use Attribution of KAKENHI

Powered by NII kakenhi