SIGSS ミーティング

2006年11月16日(木)

島本 大輔

修士2年

概要

概要

最近のセキュリティ事情

MoKB スタート

デバイスドライバのセキュリティホール

概要

研究の進捗

概要

論文サーベイ

要約

イントロダクション(1/2)

イントロダクション(2/2)

関連研究

検知手法

データの作成

内部攻撃の種類

名前種類説明
privilege-escalation Access/Exploitation ルート権限を奪う
removable media Extraction 重要なファイルをリムーバブルデバイスに保存したり、コピーしたりする
export via email Extraction 重要なファイルをメールで送信しようとする
change file extension Manipulation 監視を回避するために拡張子を変更する
encipher/decipher Manipulation 重要なファイルを暗号化・復号化する
unusual search Reconnaissance 重要なファイルやシステムファイルを検索する
malware Entrenchment マルウェアをダウンロードしてインストールしようとする

データセット

システムコールの特徴抽出

システムコール列の n グラム

システムコールの発生回数(ヒストグラム)

システムコールの引数や返り値

注: 以後、この手法を便宜上 "parameter-based" と呼ぶこととする

データセットのまとめ

異常検知実験(1/2)

異常検知実験(2/2)

結果の ROC 曲線(1/2)

結果の ROC 曲線(2/2)

考察

parameter-based について

まとめと今後

以上です。
ご清聴ありがとうございました。
質問、ツッコミ、お願いします。