YARA 룰은 배포하기 쉽지만 매치를 시연할 악성코드 샘플은 저장·배포가 어려워 지속적 통합(CI), 재해복구 훈련, 재현 가능한 스캐너 검증을 복잡하게 만든다는 문제에서 출발한 연구다. 저자들은 결정론 우선 접근으로 YARA 조건을 해석하고, 실제 악성코드 동작을 재현하지 않으면서도 룰의 매치 조건을 만족하는 무해한 대체 샘플을 합성하는 시스템 Aray를 제시한다. 모델은 구성적 정규화나 유형화된 추출 폴백만 제안할 뿐 백엔드 소스나 바이너리 구조에는 관여하지 않는다. 공개 룰 416건을 평가한 결과 구성 가능성 사전 점검을 통과한 406건은 모두 원본 룰과 일치해 전체 97.6%(구성 가능 룰 기준 100%)의 성공률을 기록했으며, 실제 룰 생성 과정에서 모델 호출은 전혀 발생하지 않았다.
- •실제 악성코드 샘플 없이 YARA 룰 매치 조건을 만족하는 무해한 대체 샘플을 합성하는 시스템 Aray 제시
- •결정론 우선 접근으로 모델은 정규화·추출 폴백만 제안, 실제 구조 처리는 일반 코드가 담당
- •공개 룰 416건 중 구성 가능성 검증 통과 406건 전부(97.6%) 원본 룰과 매치 일치
- •룰 생성 과정에서 모델 호출이 전혀 없었음을 확인해 결정론적 설계 검증
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Aray: Deterministic-First Synthesis of Benign Artifacts for YARA Validation
- 1.Aray: 실제 악성코드 샘플 없이 YARA 규칙에 매칭되는 '양성 픽스처' 파일을 결정론적으로 합성하는 해석기
- 2.모델은 정규화·타입 추출만 제안하고 백엔드 소스나 바이너리 구조에는 관여하지 않는 '결정론 우선' 설계
- 3.공개 규칙 416건 평가: 모델 도움 없이 182건, 모델 정규화 후 234건 수용, 구축 가능 406건 모두 원본 규칙과 일치
- 4.전체 97.6%(406/416), 구축 가능 규칙 중에선 100%(406/406) 성공, 실현 중 모델 호출은 0회로 확인
왜 중요한가?
보안팀이 YARA 룰을 검증·재현하려면 실제 악성코드 샘플이 필요해 저장·CI·재해복구에 걸림돌이었는데, 위험한 원본 샘플 없이도 결정론적으로 검증 가능한 대체 파일을 자동 생성해 스캐너 검증 파이프라인을 안전하게 만든다.
본문 미리보기
arXiv:2608.19387v1 Announce Type: new Abstract: A YARA rule is easy to distribute, but the malware sample used to demonstrate a positive match is not. This complicates storage, continuous integration, disaster-recovery exercises, and reproducible scanner validation. Constructing a replacement fixture requires more than embedding literals: YARA conditions can combine alternatives, counts, offsets, integer reads, and executable-container constraints, while the resulting file should not reproduce
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



