Assessing the discriminative power of YARA rules for nation-state malware attribution
Αξιολόγηση της διακριτικής ικανότητας των κανόνων YARA για την απόδοση κακόβουλου λογισμικού σε κρατικούς δρώντες

Bachelor Dissertation
Συγγραφέας
Vintzilaios, Michail
Βιντζηλαίος, Μιχαήλ
Ημερομηνία
2026-06Επιβλέπων
Patsakis, ConstantinosΠατσάκης, Κωνσταντίνος
Προβολή/ Άνοιγμα
Λέξεις κλειδιά
APT attribution ; YARA rules ; malware clustering ; hierarchical clustering ; nation-state malware ; απόδοση APT ; κανόνες YARA ; ομαδοποίηση κακόβουλου λογισμικού ; ιεραρχική ομαδοποίηση ; κρατικό κακόβουλο λογισμικόΠερίληψη
Η απόδοση κακόβουλου λογισμικού (malware) στην ομάδα Προηγμένης Μόνιμης Απειλής (Advanced Persistent Threat -- APT) ή στο κράτος που την υποστηρίζει είναι δύσκολο αλλά πολύτιμο έργο, το οποίο περιπλέκεται από τις τεχνικές απόκρυψης και παραπλάνησης (false-flag) που χρησιμοποιούν αυτοί οι δρώντες. Οι περισσότερες υπάρχουσες προσεγγίσεις βασίζονται σε δυναμική ανάλυση ή σε μοντέλα μηχανικής μάθησης, τα οποία είναι δαπανηρά και εξετάζουν τα δείγματα μεμονωμένα, χωρίς να αποκαλύπτουν τα κοινά εργαλεία (shared tooling) που συνδέουν τις οικογένειες.
Η παρούσα εργασία διερευνά μια αμιγώς στατική εναλλακτική: την αναπαράσταση κάθε οικογένειας APT από το προφίλ αντιστοίχισης κανόνων YARA (YARA-rule match profile). Συγκεντρώσαμε 14.938 επαληθευμένα δείγματα Windows PE/DLL από 78 οικογένειες APT και 12 χώρες, τα σαρώσαμε με εκτενές σύνολο δημόσιων κανόνων YARA -- φιλτραρισμένο ώστε να εξαιρεθούν κανόνες που ενσωματώνουν ενδείξεις απόδοσης -- και ομαδοποιήσαμε τις οικογένειες με συσσωρευτική ιεραρχική συσταδοποίηση, αξιολογώντας τα αποτελέσματα με μετρικές διορθωμένες ως προς την τυχαιότητα και ελέγχους σημαντικότητας βάσει μεταθέσεων.
Διαπιστώνουμε ότι τα προφίλ YARA φέρουν ασθενές μόνο σήμα για τη χώρα προέλευσης, το οποίο προέρχεται σχεδόν εξ ολοκλήρου από τη Βόρεια Κορέα· καμία άλλη χώρα δεν εμφανίζει αντίστοιχη συνοχή. Τα προφίλ αποδεικνύονται πολύ πιο χρήσιμα για την ανακάλυψη σχέσεων μεταξύ μεμονωμένων οικογενειών: ζεύγη που το MITRE ATT&CK καταγράφει ως τον ίδιο δρώντα ή ως συσχετιζόμενα τείνουν να συσταδοποιούνται πιο κοντά από ό,τι θα αναμενόταν τυχαία.


