仮想計算機モニタの時系列メモリ証拠保全機構と深層学習によるインシデントの自動検出
仮想計算機モニタの時系列メモリ証拠保全機構と深層学習によるインシデントの自動検出
批准号:
20K11825
负责人:
平野 学
金额:
$2.75万
依托单位国家:
日本
项目类别:
Grant-in-Aid for Scientific Research (C)
财政年份:
2020
资助国家:
日本
项目状态:
已结题
起止时间:
2020-04-01 至 2024-03-31
中文摘要
サイバー犯罪の急増で法執行機関が大量のインシデントに対応しており,さらに高度サイバー攻撃では証拠隠滅や改ざんへの対策も不可欠になっている。これらの課題への対策として,本申請では実世界での「監視カメラ」と大量の監視記録からサイバー犯罪を自動検知し,証拠を高速に発見する「解析システム」を軽量ハイパーバイザと深層学習モデルによって開発した。本研究課題では以下の3つのテーマを実施した。まず,テーマ(A)では軽量ハイパーバイザ BitVisor でメモリ仮想化機能の Extended Page Table (EPT) を利用して,書き込まれたメモリ領域だけを差分として保全する機構(差分型の時系列メモリダンプ取得機構)を開発した。テーマ(B)ではテーマ(A)で取得した差分メモリダンプを逐次復元していき,メモリフォレンジックフレームワーク Volatility で解析する機構を開発,耐解析機能を有するランサムウェア BlueSky での挙動解析を通してシステムを評価した。テーマ(C)では軽量ハイパーバイザ BitVisor でメモリ仮想化機能の EPT を利用してメモリへのアクセスパターンを収集する機構を開発した。このシステムでランサムウェア6種,良性プログラム6種のアクセスパターンを収集してデータセットを構築した。データセットには平成31年度までの科研費研究(研究課題17K00198)で開発した機構を併用してストレージアクセスパターンも一緒に収集した。構築したデータセットを学習させ,深層学習モデル Long Short Term Memory (LSTM) でFスコアが 0.92,機械学習アルゴリズムの LightGBM で Fスコアが 0.98 でランサムウェアと良性プログラムを分類することができた。以上より,当初計画していたサイバー犯罪の監視と自動検知のシステムを開発評価できた。
英文摘要
サイバー犯罪の急増で法執行機関が大量のインシデントに対応しており,さらに高度サイバー攻撃では証拠隠滅や改ざんへの対策も不可欠になっている。これらの課題への対策として,本申請では実世界での「監視カメラ」と大量の監視記録からサイバー犯罪を自動検知し,証拠を高速に発見する「解析システム」を軽量ハイパーバイザと深層学習モデルによって開発した。本研究課題では以下の3つのテーマを実施した。まず,テーマ(A)では軽量ハイパーバイザ BitVisor でメモリ仮想化機能の Extended Page Table (EPT) を利用して,書き込まれたメモリ領域だけを差分として保全する機構(差分型の時系列メモリダンプ取得機構)を開発した。テーマ(B)ではテーマ(A)で取得した差分メモリダンプを逐次復元していき,メモリフォレンジックフレームワーク Volatility で解析する機構を開発,耐解析機能を有するランサムウェア BlueSky での挙動解析を通してシステムを評価した。テーマ(C)では軽量ハイパーバイザ BitVisor でメモリ仮想化機能の EPT を利用してメモリへのアクセスパターンを収集する機構を開発した。このシステムでランサムウェア6種,良性プログラム6種のアクセスパターンを収集してデータセットを構築した。データセットには平成31年度までの科研費研究(研究課題17K00198)で開発した機構を併用してストレージアクセスパターンも一緒に収集した。構築したデータセットを学習させ,深層学習モデル Long Short Term Memory (LSTM) でFスコアが 0.92,機械学習アルゴリズムの LightGBM で Fスコアが 0.98 でランサムウェアと良性プログラムを分類することができた。以上より,当初計画していたサイバー犯罪の監視と自動検知のシステムを開発評価できた。
期刊论文(12)
专著(0)
科研奖励(0)
会议论文
登录
查看更多内容
機械学習を用いたランサムウェア検知におけるメモリとストレージのアクセスパターンの特徴重要度の分析
使用机器学习分析勒索软件检测中内存和存储访问模式的特征重要性
DOI:
--
发表时间:
2022
期刊:
影响因子:
--
作者:
[水野 広基, 平野 学, 小林 良太郎]
通讯作者:
小林 良太郎
Machine Learning-based Ransomware Detection Using Low-level Memory Access Patterns Obtained From Live-forensic Hypervisor
使用从实时取证管理程序获得的低级内存访问模式进行基于机器学习的勒索软件检测
DOI:
10.1109/csr54599.2022.9850340
发表时间:
2022
期刊:
2022 IEEE International Conference on Cyber Security and Resilience (CSR)
影响因子:
--
作者:
[Hirano Manabu, Kobayashi Ryotaro]
通讯作者:
Kobayashi Ryotaro
ストレージアクセスパターンを用いた機械学習によるランサムウェア判別システムの精度向上に関する考察
利用存储访问模式的机器学习提高勒索软件识别系统准确性的思考
DOI:
--
发表时间:
2021
期刊:
影响因子:
--
作者:
[程田 凌羽, 平野 学, 小林 良太郎]
通讯作者:
小林 良太郎
準パススルー型ハイパーバイザーを用いた差分メモリダンプ機構の評価
使用半直通管理程序评估差异内存转储机制
DOI:
--
发表时间:
2022
期刊:
影响因子:
--
作者:
[牧原 京佑, 平野 学, 小林 良太郎]
通讯作者:
小林 良太郎
DOI:
10.1016/j.fsidi.2021.301314
发表时间:
2021-12-16
期刊:
FORENSIC SCIENCE INTERNATIONAL-DIGITAL INVESTIGATION
影响因子:
2
作者:
[Hirano, Manabu, Hodota, Ryo, Kobayashi, Ryotaro]
通讯作者:
Kobayashi, Ryotaro
共 12 条
Hypervisor-based Evidence Preservation Forensic System against Double Extortion Ransomware
-
批准号:23K11114
-
项目类别:Grant-in-Aid for Scientific Research (C)
-
资助金额:$3.08万
-
财政年份:2023
-
负责人:平野 学
-
依托单位:
IPv6インターネットにおけるハードウェア認証ICチップの開発とロボットへの適用
-
批准号:17700082
-
项目类别:Grant-in-Aid for Young Scientists (B)
-
资助金额:$0.77万
-
财政年份:2005
-
负责人:平野 学
-
依托单位:
海外基金