Design and Implementation of Malware Automatic Unpacking System in Anti-VM/Debugging Environment

Sun-Kyun Kim, Hajin Kim, Mi-Jung Choi · 한국통신학회논문지 · 2018

최근 인터넷 사용률이 증가함에 따라 악성코드 노출 위험도 증가하고 있다. 악성코드는 탐지되더라도 분석을 어렵게 하기 위해 분석 방해/지연 기술이 탑재되어 있다. 분석 방해/지연 기술 중 가장 대표적인 것은 패킹과 Anti-VM, Anti-Debugging이다. 본 논문에서는 악성코드 분석을 위해 Anti-VM/Debugging 무력화 환경에서 악성코드 자동 언패킹 시스템을 설계 및 구현한다. 제안하는 시스템은 초기 분석과 정적/동적 분석으로 이루어져있다. 초기 분석 단계에서는 PE 정보를 추출하여 Anti-VM/Debugging을 우회하고 패킹(Packing) 여부와 패커(Packer) 종류를 탐지한다. well-known 패커로 패킹된 경우 공개된 알고리즘 기반으로 구현된 언패킹툴을 사용하여 정적 분석을 수행하고, custom 패커로 패킹된 경우 엔트로피 기반 동적 분석을 수행한다. 본 연구는 악성코드 분석 방해 기법인 Anti-VM/Debugging을 무력화시킨 환경에서, 초기 분석에서 탐지한 악성코드의 패커 종류에 따라 악성코드의 언패킹을 자동으로 수행하는 시스템을 설계 및 구현한 시도로 악성코드 연구에 기여할 자료로 사용될 것이다.

Read the paper · More papers on PaperTik