MalTree: Tracing Malware Evolution from Embeddings at Scale
यह शोध पत्र MalTree को प्रस्तुत करता है, जो एक स्केलेबल फ्रेमवर्क है जो संरचनात्मक, व्यवहारिक और छवि-आधारित विशेषताओं का उपयोग करके मालवेयर विकास को स्वचालित रूप से मॉडल करने के लिए बायोइन्फॉर्मेटिक्स फाइलोगैनेटिक तकनीकों को अनुकूलित करता है, जिससे 87% टेम्पोरल कंसिस्टेंसी (सामयिक निरंतरता) प्राप्त होती है और सक्रिय, वंश-जागरूक रक्षा रणनीतियों को सक्षम बनाया जाता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि कंप्यूटर वायरस (मालवेयर) की दुनिया को रैंडम खराब कोड के एक अराजक ढेर के रूप में नहीं, बल्कि एक विशाल, विकसित होते वंशावली वृक्ष (फैमिली ट्री) के रूप में देखा जा रहा है, ठीक वैसे ही जैसे मनुष्यों का इतिहास या फ्लू वायरस का प्रसार होता है।
लंबे समय से, सुरक्षा विशेषज्ञ "व्हैक-ए-मोल" (एक चीज़ को मारने के बाद दूसरी का निकल आना) का खेल खेल रहे हैं। वे एक नए वायरस के आने का इंतज़ार करते हैं, उसका अध्ययन करते हैं, और फिर उसे रोकने के लिए एक ढाल बनाते हैं। लेकिन जब तक वे ढाल बना लेते हैं, वायरस पहले ही अपना चेहरा बदल चुका होता है, अंदर घुस जाता है, और एक नया संस्करण बना लेता है।
यह शोध पत्र, MalTree, इस "व्हैक-ए-मोल" खेल को बंद करने और इसके बजाय इसके पारिवारिक इतिहास को समझने का एक तरीका प्रस्तावित करता है।
यहाँ बताया गया है कि उन्होंने इसे कैसे किया, सरल उपमाओं का उपयोग करते हुए:
1. समस्या: "रिएक्टिव" (प्रतिक्रियात्मक) खेल
मालवेयर डिटेक्शन को एक क्लब के बाउंसर की तरह समझें। बाउंसर के पास ज्ञात बुरे लोगों की एक सूची (सिग्नेचर) होती है। यदि कोई व्यक्ति सूची में मौजूद बुरे आदमी जैसा दिखता है, तो उसे बाहर निकाल दिया जाता है। लेकिन बुरे लोग स्मार्ट होते हैं; वे वेश बदलना (एन्क्रिप्शन) जानते हैं या अपने कपड़े बदलना (पॉलीमॉर्फिज्म) जानते हैं ताकि वे अलग दिख सकें। जब तक बाउंसर सूची को अपडेट करता है, बुरा आदमी फिर से बदल चुका होता है।
लेखकों का तर्क है कि केवल व्यक्तिगत "बुरे आदमियों" को देखने के बजाय, हमें उनके फैमिली ट्री को देखना चाहिए। यदि हम जानते हैं कि "वायरस A", "वायरस B" का जनक (parent) है, और "वायरस B", "वायरस C" का जनक है, तो हम यह अनुमान लगा सकते हैं कि "वायरस D" दिखने में कैसा होगा, इससे पहले कि वह सामने भी आए।
2. समाधान: MalTree (डिजिटल वंशावली विशेषज्ञ)
शोधकर्ताओं ने MalTree नामक एक टूल बनाया। कोड को लाइन-दर-लाइन पढ़ने के बजाय (जो कि उस भाषा में लिखी किताब को पढ़ने जैसा है जिसे आप नहीं जानते), उन्होंने जीव विज्ञान से ली गई एक विधि का उपयोग किया जिसे फाइलोजेनेटिक्स (Phylogenetics) कहा जाता है।
- मालवेयर का DNA: जीव विज्ञान में, वैज्ञानिक यह देखने के लिए DNA की तुलना करते हैं कि दो जानवर एक-दूसरे से कितने संबंधित हैं। MalTree मालवेयर के साथ भी यही करता है। यह एक वायरस को लेता है और उसे एक "फिंगरप्रिंट" (जिसे एम्बेडिंग कहा जाता है) में बदल देता है।
- तीन प्रकार के फिंगरप्रिंट: एक पूरी तस्वीर पाने के लिए, उन्होंने केवल एक चीज़ नहीं देखी। उन्होंने तीन अलग-अलग "कोणों" से देखा:
- कंकाल (Static): कोड कैसा दिखता है जब वह स्थिर (frozen) होता है (जैसे कार के इंजन ब्लॉक को देखना)।
- व्यवहार (Dynamic): जब वायरस चलता है तो वह क्या करता है (जैसे यह देखने के लिए कार को चलते हुए देखना कि क्या वह तेज़ चलती है या लहराती है)।
- दृश्य (Visual): उन्होंने कोड को एक चित्र (जैसे बारकोड) में बदल दिया और पैटर्न को "देखने" के लिए AI का उपयोग किया, ठीक वैसे ही जैसे एक इंसान चेहरे को पहचानता है।
उन्होंने प्रत्येक वायरस के लिए एक एकल, अत्यंत विस्तृत फ melalui (फिंगरप्रिंट) बनाने के लिए इन तीन दृश्यों को मिला दिया।
3. पेड़ बनाना
एक बार जब उनके पास फिंगरप्रिंट आ गए, तो उन्होंने यह गणना करने के लिए गणित (विशेष रूप से UPGMA और Neighbor-Joining नामक एल्गोरिदम) का उपयोग किया कि प्रत्येक वायरस दूसरे वायरस से कितना "अलग" है।
- यदि दो वायरसों के फिंगरप्रिंट बहुत समान हैं, तो उन्हें पेड़ पर एक साथ रखा जाता है (भाई-बहन)।
- यदि वे बहुत अलग हैं, तो उन्हें दूर रखा जाता है (दूर के रिश्तेदार)।
उन्होंने यह 103,883 अलग-अलग मालवेयर नमूनों के लिए किया। यह एक बहुत बड़ा पारिवारिक मिलन (फैमिली रियूनियन) है!
4. "टाइम मशीन" की जाँच
एक बड़ा सवाल यह है: क्या यह पेड़ वास्तव में वास्तविक है, या कंप्यूटर ने सिर्फ अनुमान लगाया है?
इसे सिद्ध करने के लिए, शोधकर्ताओं ने VirusTotal टाइमस्टैम्प (वह तारीख जब एक वायरस पहली बार इंटरनेट पर रिपोर्ट किया गया था) का उपयोग किया।
- तर्क: एक वास्तविक फैमिली ट्री में, "बच्चे" से पहले "जनक" का अस्तित्व होना चाहिए।
- परीक्षण: उन्होंने जाँच की कि क्या वे वायरस जो समय में पहले दिखाई दिए थे, वास्तव में पेड़ में बाद में आने वाले वायरसों की तुलना में ऊपर (जड़/root के करीब) रखे गए थे।
- परिणाम: यह 87% बार काम कर गया। इसका मतलब है कि उनके द्वारा बनाया गया पेड़ इन वायरसों के विकास के वास्तविक इतिहास से मेल खाता है।
5. उन्होंने क्या पाया (अहा! क्षण)
यह पेपर इस पेड़ का उपयोग करके कुछ प्रमुख खोजों को उजागर करता है:
- विभिन्न गति: ठीक वैसे ही जैसे कुछ परिवारों में हर साल बच्चे होते हैं और अन्य दशक भर प्रतीक्षा करते हैं, कुछ मालवेयर परिवार बहुत धीरे-धीरे विकसित होते हैं, जबकि अन्य अविश्वसनीय रूप से तेज़ी से उत्परिवर्तित (mutate) होते हैं। एक परिवार (Bashlite) अन्य की तुलना में 10 गुना अधिक तेज़ी से बदला। यह सुझाव देता है कि सुरक्षा टीमों को केवल "एक ही आकार सबके लिए उपयुक्त" (one-size-fits-all) रक्षा का उपयोग नहीं करना चाहिए; उन्हें विशिष्ट वायरस परिवार के अनुसार अपनी गति को अनुकूलित करने की आवश्यकता है।
- मिराई बॉटनेट (Mirai Botnet): उन्होंने प्रसिद्ध Mirai वायरस का पीछा किया (जिसने 2016 में एक बड़ी इंटरनेट ब्लैकआउट का कारण बना था)। पेड़ ने इसके "बच्चों" को सही ढंग से पहचाना, जिनमें Bashlite, Okiru, और Gafgyt शामिल हैं। यह उस चीज़ से मेल खाता था जो मानव विशेषज्ञों ने वर्षों के मैनुअल अनुसंधान से पहले ही जान लिया था, जिससे यह सिद्ध होता है कि कंप्यूटर वह काम घंटों में कर सकता है जिसमें मनुष्यों को महीनों लग जाते हैं।
- "हब" की समस्या: उन्होंने पाया कि कुछ वायरस "डिलीवरी ट्रक" (लोडर्स) की तरह कार्य करते हैं जो कई अलग-अलग प्रकार के हानिकारक पेलोड ले जाते हैं। पेड़ ने इन कनेक्शनों को दिखाया, लेकिन यह चेतावनी भी दी कि कभी-कभी वायरस इसलिए संबंधित दिखते हैं क्योंकि वे एक ही टूल का उपयोग करते हैं, न कि इसलिए कि वे वास्तव में एक ही परिवार के हैं।
निचोड़
MalTree एक ऐसा टूल है जो कंप्यूटर वायरसों के अराजक ढेर को एक व्यवस्थित फैमिली ट्री में बदल देता है। पारिवारिक इतिहास को समझकर, सुरक्षा विशेषज्ञ केवल नवीनतम भेष बदलने वाली घटनाओं पर प्रतिक्रिया देना बंद कर सकते हैं और यह अनुमान लगाना शुरू कर सकते हैं कि वायरस परिवार आगे कैसे विकसित होगा।
यह अंधेरे में किसी अकेले चोर को पकड़ने की कोशिश करने से लेकर पूरे आपराधिक जगत का नक्शा रखने जैसा है, यह जानते हुए कि कौन किससे संबंधित है और वे अगली बार कहाँ हमला कर सकते हैं।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।