• 研究課題をさがす
  • 研究者をさがす
  • KAKENの使い方
  1. 前のページに戻る

機械学習とドメイン知識を導入した攻撃生成過程のモデル化と実データによる検証

研究課題

研究課題/領域番号 23K21670
補助金の研究課題番号 21H03444 (2021-2023)
研究種目

基盤研究(B)

配分区分基金 (2024)
補助金 (2021-2023)
応募区分一般
審査区分 小区分60070:情報セキュリティ関連
研究機関神戸大学

研究代表者

小澤 誠一  神戸大学, 数理・データサイエンスセンター, 教授 (70214129)

研究分担者 吉岡 克成  横浜国立大学, 大学院環境情報研究院, 教授 (60415841)
白石 善明  神戸大学, 工学研究科, 准教授 (70351567)
班 涛  国立研究開発法人情報通信研究機構, サイバーセキュリティ研究所, 主任研究員 (80462878)
金 相旭  神戸大学, 工学研究科, 工学研究科研究員 (00826878)
研究期間 (年度) 2021-04-01 – 2025-03-31
研究課題ステータス 交付 (2024年度)
配分額 *注記
17,160千円 (直接経費: 13,200千円、間接経費: 3,960千円)
2024年度: 4,160千円 (直接経費: 3,200千円、間接経費: 960千円)
2023年度: 4,160千円 (直接経費: 3,200千円、間接経費: 960千円)
2022年度: 4,160千円 (直接経費: 3,200千円、間接経費: 960千円)
2021年度: 4,680千円 (直接経費: 3,600千円、間接経費: 1,080千円)
キーワードサイバーセキュリティ / 機械学習 / ドメイン知識 / 攻撃生成過程 / 攻撃検知 / 攻撃観測 / IoTセキュリティ / Webセキュリティ / 悪性ドメイン検知 / 悪性JavaScript検知 / 深層学習 / 攻撃生成モデル / 敵対的サンプル攻撃
研究開始時の研究の概要

本研究では,サイバー攻撃の基盤となるボットネットのドメインや踏み台IPアドレス,マルウェア活動の情報など,断片的に得られる不完全な情報に専門家によるドメイン知識を導入してセマンティックギャップを解消し,実データから機械学習により攻撃生成過程を推定する手法を確立する.具体的には,悪性サイトのURLやウェブコンテンツ,JavaScriptなどの生成過程,ポートスキャン脆弱性探索を行うマルウェア生成過程,DRDoS攻撃の生成過程をモデル化し,AI検知エンジンの高度化や貴重なセキュリティ情報の収集が可能となることをブラウザセンサやダークネット,ハニーポットなどの観測機構で得られた攻撃データで検証する.

研究実績の概要

本研究では、サイバー攻撃の生成過程に対して得られる観測データの特徴を利用し、機械学習で高精度に攻撃検知する手法の確立を目指す。本年度では、悪性Webサイトに加えて、感染IoTを使った攻撃インフラに関連したデータ生成過程に着目し、攻撃データの収集や悪性度判定を行う機械学習手法の開発を行い、以下の研究成果を得た。
(1)小澤、班、金は、攻撃に利用されるウェブサイトの生成過程において、Webアクセス時に実行されるJavaScriptに実装された悪意が難読化ツールにより隠蔽されると考え、そのツールの特徴をAIで効率的かつ自己適応的に捉える手法の開発を行った。進化する悪性JavaScriptによる攻撃に対しても有効な技術を目指し、最新の悪性サンプルを取り入れた検知実験を実施し、86.1%の検知精度を得るとともに、悪性JavaScriptの検知に有効なコード特徴量を明らかにした。
(2)吉岡は、サービス妨害攻撃とその攻撃インフラ、IoTマルウェア本体、IoTマルウェアを操作する攻撃インフラ、悪性Webサイト等の詳細分析を行い、サイバー攻撃の生成過程のモデル化を行うための情報を蓄積した。特に、Memcachedサービスを悪用した反射型サービス妨害攻撃を行う攻撃インフラを詳細に分析し、その一部の推定を可能とする手法を提案し、国際会議DIMVA2022にて発表を行った。
(3)教師あり機械学習による従来の悪意のあるトラフィック検知システムはモデルを訓練するために相当数の良性およびマルウェアのトラフィックサンプルが必要である.さらに,ゼロデイ攻撃の場合,分析に利用できるラベル付きトラフィックサンプルは数個に限られる.そこで,白石は、Fewショット学習に基づくグラフニューラルネットワークを用いた検知システムを提案し、未知攻撃に対する高い検知能力を示した。

現在までの達成度 (区分)
現在までの達成度 (区分)

1: 当初の計画以上に進展している

理由

本年度では、研究実施計画で挙げた3項目のうち、「(I-a) 悪性サイトのURL・スクリプトの生成過程モデル」と「(I-c) DRDoS攻撃の生成過程モデル」に関して計画通りの研究成果が得られた。「(Ⅰ-b) 脆弱性探索を行うマルウェア亜種の生成過程モデル」についても概ね良好な成果が得られており、現在まで、ジャーナル論文1件、国際会議論文1件、国際会議発表1件、研究会発表5件の研究成果が得られている。

「研究実績の概要」に示した研究成果以外に以下の研究が完了または進行中であり、現在、研究成果を取りまとめている。
(1) 小澤、班、金は、フィッシングサイトを生成するツールであるフィッシングキットを収集し、その実態調査とキットの分類手法の提案を行っている。また、ダークネットセンサで観測されるマルウェアによる脆弱性探索活動を調査するため, コネクトバックで感染端末の詳細情報を取得して、マルウェア感染状況を分類する方法を提案している。
(2)吉岡は、サイバー攻撃インフラの継続的な観測を行うための、サービス妨害攻撃観測データ、IoTマルウェアの動的解析結果、Webアクセスログから得られる悪性サイト情報の分析を行い、反射型サービス妨害攻撃のインフラの活動の実態を把握することができた。
(3)白石は、Fewショット学習に基づくグラフニューラルネットワークを用いた検知システムに対し、ラベル付きトラフィックサンプルが数個しかない場合の未知攻撃の検知能力を評価し,5ショットと10ショットの分類タスクにおいて、提案システムはそれぞれ0.91と0.94のF1スコアを達成した。

今後の研究の推進方策

今後、以下の点について検討を行い、さらに実用性の高い高精度な攻撃検知が可能な機械学習手法を開発する。

(1)悪性JavaScriptに関する研究により、ASTツリーに基づいた構造特徴がJavaScriptのソースコード解析に効果的であることがわかった。次年度においては、この知見をJavaScript以外のソースコード解析に適用し、特に脆弱性分析に取り組みたいと考えている。ソースコードの脆弱性を早期発見することによって、効率的かつ信頼性の高い攻撃生成過程の推定につながり、脆弱性を狙った攻撃の早期検知や高精度な防御システムの実現が期待される。
(2)サイバー攻撃インフラの観測結果に基づき、その動向や振る舞いを分析し、サイバー攻撃の生成過程のモデル化に取り組む。特に反射型DDoS攻撃については、攻撃に悪用されるサービスを攻撃者が選択する際に重視される特徴量を明らかにし、今後、悪用の恐れがあるサービスを早期検出する方法を検討する。
(3)脆弱性探索を行うマルウェア亜種の生成過程モデルについては、ダークネットで得られる感染端末情報に基づき、サードパーティのセキュリティ情報検索サービスの特徴を取得するとともに、コネクトバックを活用してアクティブに取得した端末情報を組み合わせて、マルウェア感染状況に対する、より詳細な情報が得られないかについて検討する。

報告書

(2件)
  • 2022 実績報告書
  • 2021 実績報告書
  • 研究成果

    (22件)

すべて 2023 2022 2021 その他

すべて 国際共同研究 (4件) 雑誌論文 (3件) (うち査読あり 3件、 オープンアクセス 1件) 学会発表 (15件) (うち国際学会 2件、 招待講演 3件)

  • [国際共同研究] Delft University of Technology(オランダ)

    • 関連する報告書
      2022 実績報告書
  • [国際共同研究] CISPA(ドイツ)

    • 関連する報告書
      2022 実績報告書
  • [国際共同研究] University of New Brunswick(カナダ)

    • 関連する報告書
      2022 実績報告書
  • [国際共同研究] デルフト工科大(オランダ)

    • 関連する報告書
      2021 実績報告書
  • [雑誌論文] Understanding the Influence of AST-JS for Improving Malicious Webpage Detection2022

    • 著者名/発表者名
      Rozi Muhammad Fakhrur、Ozawa Seiichi、Ban Tao、Kim Sangwook、Takahashi Takeshi、Inoue Daisuke
    • 雑誌名

      Applied Sciences

      巻: 12 号: 24 ページ: 12916-12916

    • DOI

      10.3390/app122412916

    • 関連する報告書
      2022 実績報告書
    • 査読あり / オープンアクセス
  • [雑誌論文] Amplification Chamber: Dissecting the Attack Infrastructure of Memcached DRDoS Attacks2022

    • 著者名/発表者名
      Kondo Mizuki、Tanabe Rui、Shintani Natsuo、Makita Daisuke、Yoshioka Katsunari、Matsumoto Tsutomu
    • 雑誌名

      Proc. The 19th Conference on Detection of Intrusions and Malware & Vulnerability Assessment (DIMVA2022)

      巻: 1 ページ: 178-196

    • DOI

      10.1007/978-3-031-09484-2_10

    • ISBN
      9783031094835, 9783031094842
    • 関連する報告書
      2022 実績報告書
    • 査読あり
  • [雑誌論文] JStrack: Enriching Malicious JavaScript Detection Based on AST Graph Analysis and Attention Mechanism2021

    • 著者名/発表者名
      Rozi Muhammad Fakhrur、Ban Tao、Ozawa Seiichi、Kim Sangwook、Takahashi Takeshi、Inoue Daisuke
    • 雑誌名

      Neural Information Processing. ICONIP 2021. Lecture Notes in Computer Science, Springer, Cham

      巻: 13109 ページ: 669-680

    • DOI

      10.1007/978-3-030-92270-2_57

    • ISBN
      9783030922696, 9783030922702
    • 関連する報告書
      2021 実績報告書
    • 査読あり
  • [学会発表] VirusTotalとWebアクセスログを用いたURL警告リストの作成・管理手法の提案2023

    • 著者名/発表者名
      高尾恭平, 平石知佳, 高田一樹, 藤田 彬, 井上大介, 田辺瑠偉, 吉岡克成, 松本 勉
    • 学会等名
      電子情報通信学会情報通信システムセキュリティ研究会
    • 関連する報告書
      2022 実績報告書
  • [学会発表] 複数のSNSを悪用したオンライン詐欺の観測に向けた検討2023

    • 著者名/発表者名
      川口大翔, 高田一樹, インミン パパ, 田辺瑠偉, 吉岡克成, 松本 勉
    • 学会等名
      電子情報通信学会情報通信システムセキュリティ研究会
    • 関連する報告書
      2022 実績報告書
  • [学会発表] 機械学習とOSSのセキュリティ2023

    • 著者名/発表者名
      小澤誠一
    • 学会等名
      日本銀行第23回情報セキュリティ・シンポジウム
    • 関連する報告書
      2022 実績報告書
    • 招待講演
  • [学会発表] IoTボットのC&C通信を模したスクリプトによる攻撃インフラの観測2022

    • 著者名/発表者名
      鮫嶋海地, 遠藤祐輝, 田辺瑠偉, 吉岡克成, 中尾康二, 松本 勉
    • 学会等名
      電子情報通信学会情報通信システムセキュリティ研究会
    • 関連する報告書
      2022 実績報告書
  • [学会発表] IoTマルウェアによるポート開閉動作の実機を利用した解析2022

    • 著者名/発表者名
      小川航汰, 田辺瑠偉, 吉岡克成, 松本 勉
    • 学会等名
      電子情報通信学会情報システムセキュリティ研究会,信学技報 2022-03-ICSS-SPT
    • 関連する報告書
      2022 実績報告書
  • [学会発表] VirusTotalとWebアクセスログを用いたURLブロックリストの作成・管理手法の改良2022

    • 著者名/発表者名
      平石 知佳, 高尾 恭平, 高田 一樹, Charmet Fabien, 藤田 彬, 井上 大介, 田辺 瑠偉, 吉岡 克成, 松本 勉
    • 学会等名
      情報処理学会コンピュータセキュリティシンポジウム2022
    • 関連する報告書
      2022 実績報告書
  • [学会発表] Robust Federated Learning based Intrusion Detection System under Label Flipping Attack on Non-IID Traffic Data in IoT Environment2022

    • 著者名/発表者名
      Thin Tharaphe Thein, Yoshiaki Shiraishi, Masakatu Morii
    • 学会等名
      The 17th International Workshop on Security
    • 関連する報告書
      2022 実績報告書
    • 国際学会
  • [学会発表] Cyber Security and Its Countermeasures in AI Systems2022

    • 著者名/発表者名
      Seiichi Ozawa
    • 学会等名
      2022 5th Artificial Intelligence and Cloud Computing Conference (AICCC 2022)
    • 関連する報告書
      2022 実績報告書
    • 国際学会 / 招待講演
  • [学会発表] 人工知能システムにおけるサイバーセキュリティリスクとその対策2022

    • 著者名/発表者名
      小澤誠一
    • 学会等名
      MS&ADサイバーワークショップ
    • 関連する報告書
      2022 実績報告書
    • 招待講演
  • [学会発表] 機械学習を用いた悪性TLS通信の検知と通信特徴の推移に関する考察2022

    • 著者名/発表者名
      藤原魁成, 小澤誠一, 春木博行, Park Chanho
    • 学会等名
      第96回コンピュータセキュリティ合同研究発表会 (CSEC2022)
    • 関連する報告書
      2021 実績報告書
  • [学会発表] IoTマルウェアの動的解 析におけるC&C通信の機械学習を用いた検出2022

    • 著者名/発表者名
      遠藤祐輝, 鮫嶋海地, 田辺瑠偉, 吉岡克成, 松本勉
    • 学会等名
      電子情報通信学会情報システムセ キュリティ研究会
    • 関連する報告書
      2021 実績報告書
  • [学会発表] Detecting Malicious Websites Based onJavaScript Content Analysis2021

    • 著者名/発表者名
      Muhammad Fakhrur Rozi, Tao Ban, Sangwook Kim, Seiichi Ozawa, Takeshi Takahashi, Daisuke Inoue
    • 学会等名
      Computer Security Symposium 2021(CSS2021)
    • 関連する報告書
      2021 実績報告書
  • [学会発表] HTMLタグの構造に着目したグラフ畳み込みネットワークによる悪性サイト判定2021

    • 著者名/発表者名
      山本貴巳, Kim Sangwook, 班 涛, 高橋健志, 小澤誠一
    • 学会等名
      コンピュータセキュリティシンポジウム 2021
    • 関連する報告書
      2021 実績報告書
  • [学会発表] 深層学習モデルと勾配ブースティング決定木モデルを用いたユーザなりすまし検知2021

    • 著者名/発表者名
      土屋 寛途, 小澤 誠一, 春木 博行, Park Chanho
    • 学会等名
      コンピュータセキュリティシンポジウム 2021
    • 関連する報告書
      2021 実績報告書
  • [学会発表] VirusTotalを用いた悪性サ イト検知における費用対効果の分析2021

    • 著者名/発表者名
      高尾恭平, 森博志, 田辺瑠偉, 吉岡克成, 松本勉
    • 学会等名
      電子情報通信学会情報システムセキュリ ティ研究会
    • 関連する報告書
      2021 実績報告書

URL: 

公開日: 2021-04-28   更新日: 2024-12-25  

サービス概要 検索マニュアル よくある質問 お知らせ 利用規程 科研費による研究の帰属

Powered by NII kakenhi