기존 머신러닝 기반 악성코드 탐지기는 악성 여부만 판단하는 블랙박스에 가까워, 어떤 행동이 어디서 비롯됐는지 설명하기 어렵다는 한계가 있다. 연구진은 보안 관련 시스템 API 호출에서 컨텍스트에 민감한 역방향 슬라이싱을 수행해 제어와 데이터 의존성 체인을 재구성하고, 각 행동을 관련 기본 블록들의 구조화된 그래프로 표현하는 행동 중심 분석 프레임워크를 제안했다. 트랜스포머 기반 모델이 명령어 수준 의미를 포착하고 그래프 신경망이 행동 그래프 내 구조적 의존성을 모델링하며, 두 표현을 결합해 정확하고 해석 가능한 분류를 가능하게 한다. 어텐션 기반 귀속 기법으로 악성 행동을 유발한 코드 영역까지 식별할 수 있으며, 표준 분류 지표와 수작업 라벨링된 악성 행동의 탐지율을 측정하는 행동 커버리지 지표에서 모두 정확한 분류와 세밀한 행동 단위 위치 추적 성능을 입증했다.
- •기존 머신러닝 기반 악성코드 탐지기의 블랙박스 한계를 넘어 기본 블록 단위로 악성 행동을 위치까지 분류하는 프레임워크 제안
- •보안 관련 시스템 API 호출에서 역방향 슬라이싱으로 제어와 데이터 의존성 체인을 재구성해 행동을 그래프로 표현
- •트랜스포머가 명령어 수준 의미를, 그래프 신경망이 구조적 의존성을 모델링해 두 표현을 결합
- •어텐션 기반 귀속으로 악성 행동을 유발한 코드 영역까지 식별 가능
- •표준 분류 지표와 수작업 라벨링 기반 행동 커버리지 지표 모두에서 정확한 분류와 위치 추적 성능을 입증
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Behavior-Centric Malware Classification with Fine-Grained Malicious Logic Localization
- 1.악성코드를 베이식 블록 단위로 분해해 행위별로 분류·위치파악하는 프레임워크 제안
- 2.보안 API 호출부터 역방향 슬라이싱으로 제어·데이터 의존성 체인을 재구성
- 3.Transformer로 명령어 의미, GNN으로 행위 그래프 구조를 함께 학습해 결합
- 4.어텐션 기반 귀속으로 악성 행위를 유발한 코드 영역까지 해석 가능하게 제시
왜 중요한가?
기존 블랙박스형 악성코드 탐지와 달리 왜 악성인지와 코드 어디서 그런지를 함께 설명해, 분석가의 실제 대응 속도를 높일 수 있는 해석 가능한 탐지로 나아간다.
본문 미리보기
arXiv:2609.38390v1 Announce Type: new Abstract: Effective malware analysis requires understanding not only whether a program is malicious, but also which behaviors it exhibits and where those behaviors originate in the code. Existing machine-learning-based malware detectors largely operate as black boxes, providing limited insight into the malicious logic responsible for their decisions. This paper addresses malicious behavior localization and classification at the basic-block level. We propose
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안

