← 최신 논문
💻 computer science

A Multi-Feature Fusion-Based Obfuscation-Resistant Malware Detection Scheme

본 논문은 코드 난독화가 정적 특징에 미치는 영향을 분석하고, 회복력이 있는 정적 뷰를 이미지 표현으로 변환하기 위해 다중 특징 융합 네트워크를 채택함으로써, 난독화된 학습 샘플을 요구하지 않고도 다양한 난독화 기법에 대해 높은 정확도와 일반화 성능을 달성하는 강력한 안드로이드 악성코드 탐지 체계인 TriFuseDroid를 제안한다.

원저자: Jiyun Yang, Zhengdong Wan, Fan Mei, Xintong Cai, Tao Xiang

게시일 2026-09-10
📖 3 분 읽기☕ 가벼운 읽기

원저자: Jiyun Yang, Zhengdong Wan, Fan Mei, Xintong Cai, Tao Xiang

원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

안드로이드 운영 체제라는 거대한 디지털 생태계 속에서, 애플리케이션을 만드는 이들과 데이터를 훔치거나 기기를 방해하기 위해 악성 소프트웨어를 설계하는 이들 사이의 소리 없는 갈등이 벌어지고 있습니다. 이러한 디지털 침입자들을 잡기 위해 보안 연구자들은 오랫동안 정적 분석에 의존해 왔는데, 이는 애플리케이션을 실제로 실행하지 않고 코드를 조사하는 방법입니다. 그들은 앱이 전화기의 카메라나 연락처에 접근하기 위해 요청하는 권한 목록, 앱이 따르는 명령의 순서, 그리고 호출하는 특정 시스템 함수와 같은 구체적인 지문을 찾습니다. 그러나 악성 소프트웨어의 제작자들은 흔적을 숨기는 데 능숙해졌습니다. 그들은 코드 난독화라고 불리는 기술을 사용하여 애플리케이션의 내부 구조를 뒤섞고 구성 요소를 재명명함으로써, 인간이나 컴퓨터 프로그램이 보기에 코드가 뒤죽박죽인 것처럼 보이게 만듭니다. 이러한 끊임 없는 숨바꼭질 게임은 전통적인 탐지 방법들을 무력하게 만들었는데, 왜냐하면 그들이 의존하는 바로 그 특징들이 이러한 변장들에 의해 변경되거나 삭제되기 때문입니다.

충칭 대학교의 연구팀은 이 교착 상태를 깨뜨리기 위한 새로운 접근 방식을 제안하며, 변장을 미리 볼 필요 없이 그 변장을 꿰뚫어 볼 수 있는 시스템을 선보였습니다. 'TriFuseDroid'라 명명된 그들의 연구는 코드를 실행하는 새로운 방법을 찾는 것에서 시작하는 것이 아니라, 서로 다른 유형의 난독화가 연구자들이 사용하는 구체적인 단서들에 실제로 어떤 영향을 미치는지에 대한 깊고 체계적인 조사에서 시작되었습니다. 그들은 방대한 양의 애플리케이션 모음을 가져와 변수의 단순한 이름 변경부터 프로그램 로직의 복잡한 재배열에 이르기까지 여덟 가지의 뚜렷한 난독화 방법을 적용했습니다. 원래의 깨끗한 코드와 이 뒤섞인 버전들을 비교함으로써, 그들은 각 방법이 파일 크기, 텍스트 유사성, 그리고 데이터 구조를 정확히 얼마나 변화시켰는지 측정했습니다. 그들은 앱이 필요로 하는 권한 목록과 같은 일부 특징은 난독화에 의해 거의 전혀 영향을 받지 않은 채 그대로 유지되는 반면, 함수들이 서로를 호출하는 방식에 대한 상세한 지도와 같은 다른 특징들은 완전히 파괴되거나 인식할 수 없을 정도로 변형된다는 것을 발견했습니다.

이러한 취약점의 지도를 갖춘 연구진은 난독화를 견뎌내고 살아남는 코드의 부분들에만 집중하는 탐지 시스템을 설계했습니다. 그들은 애플리케이션의 세 가지 핵심 관점을 선택했는데, 바로 메인 실행 파일, 앱이 사용하는 시스템 함수의 목록, 그리고 요청하는 권한입니다. 난독화될 때 급격하게 변하는 이 파일들의 원문 텍스트를 읽으려 하는 대신, 그들은 이를 시각적 표현으로 변환했습니다. 그들은 실행 파일을 하나의 데이터가 다음 데이터로 어떻게 전이되는지를 보여주는 숫자의 격자로 변환하여, 개별 글자가 바뀌더라도 코드의 전체적인 형태를 보존하는 독특한 이미지를 만들어냈습니다. 마찬가지로, 그들은 시스템 함수와 권한 목록을 단순히 함수의 이름만을 포착하는 것이 아니라 앱의 동작이 갖는 의미를 포착하는 의미론적 이미지로 변환했습니다. 이 과정은 밑바탕이 되는 텍스트가 심하게 왜곡되더라도 안정적으로 유지되는 시각적 지문을 생성할 수 있게 해주었습니다.

그들 시스템의 핵심은 인간의 뇌에서 영감을 얻은 유형의 컴퓨터 프로그램인 신경망이며, 이는 이 세 가지 서로 다른 이미지를 동시에 바라보도록 설계되었습니다. 네트워크는 이들을 별개의 증거로 취급하는 것이 아니라 하나로 융합하며, 안정적인 권한 목록, 회복력이 있는 함수 호출, 그리고 실행 파일의 구조적 이미지가 어떻게 협력하여 위협을 식별하는지를 학습합니다. 이러한 다중 특징 융합(multi-feature fusion)을 통해 시스템은 단일 관점의 약점을 보완할 수 있습니다. 즉, 난독화로 인해 하나의 이미지가 약간 노이즈가 섞이더라도, 나머지 두 이미지가 올바른 판단을 내리는 데 필요한 명확성을 제공합니다. 연구진은 가장 공격적이고 복잡한 형태의 코드 은닉 기술이 적용된 다양한 종류의 난독화된 애플리케이션들을 대상으로 이 시스템을 테스트했습니다.

결과는 이 새로운 방식이 기존 기술들을 크게 압도한다는 것을 보여주었습니다. 심하게 난독화된 애플리케이션을 마주했을 때, 기존의 탐지 시스템들은 종종 실패하여 안전한 소프트웨어와 위험한 소프트웨어를 신뢰성 있게 구별할 수 없을 정도의 수준으로 정확도가 떨어졌습니다. 반면, 새로운 시스템은 높은 수준의 정확도를 유지하며, 변장된 상태에서도 대다수의 악성 애플리케이션을 정확하게 식별해 냈습니다. 결정적으로, 이 시스템은 이러한 특정 변장 사례들에 대해 학습할 필요 없이 이 성과를 달。 它 학습한 것은 공격자들이 사용하는 특정한 속임수를 암기하는 것이 아니라, 난독화를 뚫고 지속되는 악성 동작의 근본적인 패턴을 인식하는 것이었습니다. 이는 이 접근 방식이 향후 나타날 코드 난독화의 변형에 대해서도 강력한 방어책을 제공하며, 새로운 은닉 기술이 등장할 때마다 탐지 소프트웨어를 지속적으로 업데이트해야 하는 번거로움 없이 디지털 생태계를 더욱 안전하고 신뢰성 있게 유지할 수 있음을 시사합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →