Εμφάνιση απλής εγγραφής

Assessing the discriminative power of YARA rules for nation-state malware attribution

dc.contributor.advisorPatsakis, Constantinos
dc.contributor.advisorΠατσάκης, Κωνσταντίνος
dc.contributor.authorVintzilaios, Michail
dc.contributor.authorΒιντζηλαίος, Μιχαήλ
dc.date.accessioned2026-09-08T10:35:49Z
dc.date.available2026-09-08T10:35:49Z
dc.date.issued2026-06
dc.identifier.urihttps://dione.lib.unipi.gr/xmlui/handle/unipi/19730
dc.description.abstractΗ απόδοση κακόβουλου λογισμικού (malware) στην ομάδα Προηγμένης Μόνιμης Απειλής (Advanced Persistent Threat -- APT) ή στο κράτος που την υποστηρίζει είναι δύσκολο αλλά πολύτιμο έργο, το οποίο περιπλέκεται από τις τεχνικές απόκρυψης και παραπλάνησης (false-flag) που χρησιμοποιούν αυτοί οι δρώντες. Οι περισσότερες υπάρχουσες προσεγγίσεις βασίζονται σε δυναμική ανάλυση ή σε μοντέλα μηχανικής μάθησης, τα οποία είναι δαπανηρά και εξετάζουν τα δείγματα μεμονωμένα, χωρίς να αποκαλύπτουν τα κοινά εργαλεία (shared tooling) που συνδέουν τις οικογένειες. Η παρούσα εργασία διερευνά μια αμιγώς στατική εναλλακτική: την αναπαράσταση κάθε οικογένειας APT από το προφίλ αντιστοίχισης κανόνων YARA (YARA-rule match profile). Συγκεντρώσαμε 14.938 επαληθευμένα δείγματα Windows PE/DLL από 78 οικογένειες APT και 12 χώρες, τα σαρώσαμε με εκτενές σύνολο δημόσιων κανόνων YARA -- φιλτραρισμένο ώστε να εξαιρεθούν κανόνες που ενσωματώνουν ενδείξεις απόδοσης -- και ομαδοποιήσαμε τις οικογένειες με συσσωρευτική ιεραρχική συσταδοποίηση, αξιολογώντας τα αποτελέσματα με μετρικές διορθωμένες ως προς την τυχαιότητα και ελέγχους σημαντικότητας βάσει μεταθέσεων. Διαπιστώνουμε ότι τα προφίλ YARA φέρουν ασθενές μόνο σήμα για τη χώρα προέλευσης, το οποίο προέρχεται σχεδόν εξ ολοκλήρου από τη Βόρεια Κορέα· καμία άλλη χώρα δεν εμφανίζει αντίστοιχη συνοχή. Τα προφίλ αποδεικνύονται πολύ πιο χρήσιμα για την ανακάλυψη σχέσεων μεταξύ μεμονωμένων οικογενειών: ζεύγη που το MITRE ATT&CK καταγράφει ως τον ίδιο δρώντα ή ως συσχετιζόμενα τείνουν να συσταδοποιούνται πιο κοντά από ό,τι θα αναμενόταν τυχαία.el
dc.format.extent52el
dc.language.isoenel
dc.publisherΠανεπιστήμιο Πειραιώςel
dc.rightsΑναφορά Δημιουργού-Μη Εμπορική Χρήση-Όχι Παράγωγα Έργα 3.0 Ελλάδα*
dc.rightsΑναφορά Δημιουργού-Μη Εμπορική Χρήση-Όχι Παράγωγα Έργα 3.0 Ελλάδα*
dc.rights.urihttp://creativecommons.org/licenses/by-nc-nd/3.0/gr/*
dc.titleAssessing the discriminative power of YARA rules for nation-state malware attributionel
dc.title.alternativeΑξιολόγηση της διακριτικής ικανότητας των κανόνων YARA για την απόδοση κακόβουλου λογισμικού σε κρατικούς δρώντεςel
dc.typeBachelor Dissertationel
dc.contributor.departmentΣχολή Τεχνολογιών Πληροφορικής και Επικοινωνιών. Τμήμα Πληροφορικήςel
dc.description.abstractENAttributing malware to the Advanced Persistent Threat (APT) group or nation-state behind it is a challenging but invaluable task, complicated by the deliberate camouflage and false-flag techniques these actors employ. Most existing attribution approaches rely on dynamic analysis or machine-learning models that are costly to run and examine samples in isolation, without revealing the shared tooling that links families together. This thesis investigates a lightweight, purely static alternative: representing each APT family by its YARA-rule match profile, the set of publicly available rules its samples trigger, and examines whether these profiles carry a discriminative signal about the family's country of origin and its relationships to other families. We assembled a dataset of 14,938 verified Windows PE/DLL samples spanning 78 APT families across 12 countries, scanned them with a large corpus of public YARA rules filtered to exclude attribution-encoding and non-technical rules, and clustered the families with agglomerative hierarchical clustering, evaluating the results with chance-corrected metrics and permutation-based significance tests. We find that YARA profiles carry only a weak signal about a family's country of origin. A per-country analysis further shows that this faint same-country tendency comes almost entirely from North Korea, whose families cluster tightly together, whereas no other country, including the most heavily represented ones, shows comparable cohesion. The profiles are far more useful; however, for uncovering relationships between individual families: pairs that MITRE ATT&CK records as the same actor or as related tend to cluster closer than chance. Static YARA signals are therefore of limited use for country-level attribution but genuinely captures shared tooling between individual families.el
dc.subject.keywordAPT attributionel
dc.subject.keywordYARA rulesel
dc.subject.keywordmalware clusteringel
dc.subject.keywordhierarchical clusteringel
dc.subject.keywordnation-state malwareel
dc.subject.keywordαπόδοση APTel
dc.subject.keywordκανόνες YARAel
dc.subject.keywordομαδοποίηση κακόβουλου λογισμικούel
dc.subject.keywordιεραρχική ομαδοποίησηel
dc.subject.keywordκρατικό κακόβουλο λογισμικόel
dc.date.defense2026-08-31


Αρχεία σε αυτό το τεκμήριο

Thumbnail

Αυτό το τεκμήριο εμφανίζεται στις ακόλουθες συλλογές

Εμφάνιση απλής εγγραφής

Αναφορά Δημιουργού-Μη Εμπορική Χρήση-Όχι Παράγωγα Έργα 3.0 Ελλάδα
Εκτός από όπου διευκρινίζεται διαφορετικά, το τεκμήριο διανέμεται με την ακόλουθη άδεια:
Αναφορά Δημιουργού-Μη Εμπορική Χρήση-Όχι Παράγωγα Έργα 3.0 Ελλάδα

Βιβλιοθήκη Πανεπιστημίου Πειραιώς
Επικοινωνήστε μαζί μας
Στείλτε μας τα σχόλιά σας
Created by ELiDOC
Η δημιουργία κι ο εμπλουτισμός του Ιδρυματικού Αποθετηρίου "Διώνη", έγιναν στο πλαίσιο του Έργου «Υπηρεσία Ιδρυματικού Αποθετηρίου και Ψηφιακής Βιβλιοθήκης» της πράξης «Ψηφιακές υπηρεσίες ανοιχτής πρόσβασης της βιβλιοθήκης του Πανεπιστημίου Πειραιώς»