JP2015106914A

Malware communication analyzer and malware communication analysis method

Abstract

Problem to be solved.To efficiently identify the communication contents performed by malware without actually operating malware.

Solution.A signature describing the characteristics of communication performed by malware, key extraction information describing a method of extracting an encryption key from a communication packet, and decryption function information which is information of a decryption function used by the malware are stored in association with each other. Then, the communication packet is analyzed, packet analysis data storing the analysis result is generated, the packet analysis data and the signature are compared to determine whether or not they match, and if it is determined to match, this is performed. The encryption key is extracted from the packet analysis data using the key extraction information associated with the signature, and the packet is used using this encryption key and the decryption function information associated with the signature determined to match the packet analysis data. Decrypt the encrypted text of the analysis data. [Selection diagram] Fig. 1

JP2015106914A, drawing sheet 1
Sheet 1 of 11

Term

7.2 yearsto projected expiry

Projected expiry 3 December 2033, counted from filing; an application has no term until it is granted.

  1. Priority and filed
  2. Published
  3. Today
  4. Projected expiry

6 claims: 2 independent, 4 dependent

  1. 1
    マルウェアが行なう通信の特徴を記述したシグネチャと通信パケットから暗号鍵を抽出する方法を記述した鍵抽出情報とマルウェアが使用する復号関数の情報である復号関数情報とを対応付けて格納するマルウェア情報データベースと、 通信パケットを解析し、解析した結果を格納したパケット解析データを生成するパケット解析部と、 前記パケット解析部により生成された前記パケット解析データと前記マルウェア情報データベースに格納された前記シグネチャとを比較して両者が一致するか否かを判定するパケット比較部と、 前記パケット比較部により前記パケット解析データと前記シグネチャとが一致すると判定された場合、このシグネチャに対応付けられた鍵抽出情報を用いて前記パケット解析データから暗号鍵を抽出する鍵抽出部と、 前記鍵抽出部により抽出された前記暗号鍵と前記パケット比較部により前記パケット解析データと一致すると判定された前記シグネチャに対応付けられた前記復号関数情報とを用いて前記パケット解析データの暗号文を復号する復号部と、を備えたマルウェア通信解析装置。
  2. 2
    前記マルウェア情報データベースに格納された前記シグネチャは、通信パケット内の情報のパターンを表現した正規表現と前記パケット解析データとの比較方法を示す論理演算子とによりマルウェアが行なう通信の特徴を記述し、 前記パケット比較部は、前記パケット解析データと前記シグネチャとのパターンマッチングを行なって両者が一致するか否かを判定する請求項1記載のマルウェア通信解析装置。
  3. 3
    前記マルウェア情報データベースに格納された前記鍵抽出情報は、前記パケット解析データのバイト列に対して実行する操作がスクリプト表現で記述され、 前記鍵抽出情報は、前記鍵抽出情報の前記スクリプト表現に従って前記パケット解析データのバイト列に対して操作を実行して暗号鍵を抽出する請求項1記載のマルウェア通信解析装置。
  4. 4
    前記マルウェア情報データベースに格納された前記復号関数情報は、復号関数の命令コードを記述したコード情報と、復号関数を呼び出す引数及び返り値の設定を記述した実行制御情報とを含み、 前記復号部は、前記復号関数情報の前記コード情報と前記実行制御情報とに従って、前記パケット解析データの暗号文を復号する請求項1記載のマルウェア通信解析装置。
  5. 5
    前記鍵抽出部により抽出した暗号鍵を保持する鍵保持部を備え、 前記マルウェア情報データベースは、マルウェアの鍵を伝送する通信の特徴を記述した鍵シグネチャを格納し、 前記パケット比較部は、後続のパケット解析データと前記鍵シグネチャとを比較して両者が一致するか否かを判定し、 前記鍵抽出部は、前記パケット比較部により前記後続のパケット解析データと前記鍵シグネチャとが一致すると判定された場合、暗号鍵の抽出を行なわず、 前記復号部は、前記鍵保持部が保持する暗号鍵を用いて前記後続のパケット解析データの暗号文を復号する請求項1記載のマルウェア通信解析装置。
  6. 6
    マルウェアが行なう通信の特徴を記述したシグネチャと通信パケットから暗号鍵を抽出する方法を記述した鍵抽出情報とマルウェアが使用する復号関数の情報である復号関数情報とを対応付けて格納するマルウェア情報データベースを用いて、前記通信パケットの暗号文を復号するマルウェア通信解析装置のマルウェア通信解析方法であって、 パケット解析部が、通信パケットを解析し、解析した結果を格納したパケット解析データを生成するパケット解析ステップと、 パケット比較部が、前記パケット解析ステップにより生成された前記パケット解析データと前記マルウェア情報データベースに格納された前記シグネチャとを比較して両者が一致するか否かを判定するパケット比較ステップと、 鍵抽出部が、前記パケット比較ステップにより前記パケット解析データと前記シグネチャとが一致すると判定された場合、このシグネチャに対応付けられた鍵抽出情報を用いて前記パケット解析データから暗号鍵を抽出する鍵抽出ステップと、 復号部が、前記鍵抽出ステップにより抽出された前記暗号鍵と前記パケット比較ステップにより前記パケット解析データと一致すると判定された前記シグネチャに対応付けられた前記復号関数情報とを用いて前記パケット解析データの暗号文を復号する復号ステップと、を備えたマルウェア通信解析方法。
Independent claims6