| dc.contributor.advisor | Patsakis, Constantinos | |
| dc.contributor.advisor | Πατσάκης, Κωνσταντίνος | |
| dc.contributor.author | Vintzilaios, Michail | |
| dc.contributor.author | Βιντζηλαίος, Μιχαήλ | |
| dc.date.accessioned | 2026-09-08T10:35:49Z | |
| dc.date.available | 2026-09-08T10:35:49Z | |
| dc.date.issued | 2026-06 | |
| dc.identifier.uri | https://dione.lib.unipi.gr/xmlui/handle/unipi/19730 | |
| dc.description.abstract | Η απόδοση κακόβουλου λογισμικού (malware) στην ομάδα Προηγμένης Μόνιμης Απειλής (Advanced Persistent Threat -- APT) ή στο κράτος που την υποστηρίζει είναι δύσκολο αλλά πολύτιμο έργο, το οποίο περιπλέκεται από τις τεχνικές απόκρυψης και παραπλάνησης (false-flag) που χρησιμοποιούν αυτοί οι δρώντες. Οι περισσότερες υπάρχουσες προσεγγίσεις βασίζονται σε δυναμική ανάλυση ή σε μοντέλα μηχανικής μάθησης, τα οποία είναι δαπανηρά και εξετάζουν τα δείγματα μεμονωμένα, χωρίς να αποκαλύπτουν τα κοινά εργαλεία (shared tooling) που συνδέουν τις οικογένειες.
Η παρούσα εργασία διερευνά μια αμιγώς στατική εναλλακτική: την αναπαράσταση κάθε οικογένειας APT από το προφίλ αντιστοίχισης κανόνων YARA (YARA-rule match profile). Συγκεντρώσαμε 14.938 επαληθευμένα δείγματα Windows PE/DLL από 78 οικογένειες APT και 12 χώρες, τα σαρώσαμε με εκτενές σύνολο δημόσιων κανόνων YARA -- φιλτραρισμένο ώστε να εξαιρεθούν κανόνες που ενσωματώνουν ενδείξεις απόδοσης -- και ομαδοποιήσαμε τις οικογένειες με συσσωρευτική ιεραρχική συσταδοποίηση, αξιολογώντας τα αποτελέσματα με μετρικές διορθωμένες ως προς την τυχαιότητα και ελέγχους σημαντικότητας βάσει μεταθέσεων.
Διαπιστώνουμε ότι τα προφίλ YARA φέρουν ασθενές μόνο σήμα για τη χώρα προέλευσης, το οποίο προέρχεται σχεδόν εξ ολοκλήρου από τη Βόρεια Κορέα· καμία άλλη χώρα δεν εμφανίζει αντίστοιχη συνοχή. Τα προφίλ αποδεικνύονται πολύ πιο χρήσιμα για την ανακάλυψη σχέσεων μεταξύ μεμονωμένων οικογενειών: ζεύγη που το MITRE ATT&CK καταγράφει ως τον ίδιο δρώντα ή ως συσχετιζόμενα τείνουν να συσταδοποιούνται πιο κοντά από ό,τι θα αναμενόταν τυχαία. | el |
| dc.format.extent | 52 | el |
| dc.language.iso | en | el |
| dc.publisher | Πανεπιστήμιο Πειραιώς | el |
| dc.rights | Αναφορά Δημιουργού-Μη Εμπορική Χρήση-Όχι Παράγωγα Έργα 3.0 Ελλάδα | * |
| dc.rights | Αναφορά Δημιουργού-Μη Εμπορική Χρήση-Όχι Παράγωγα Έργα 3.0 Ελλάδα | * |
| dc.rights.uri | http://creativecommons.org/licenses/by-nc-nd/3.0/gr/ | * |
| dc.title | Assessing the discriminative power of YARA rules for nation-state malware attribution | el |
| dc.title.alternative | Αξιολόγηση της διακριτικής ικανότητας των κανόνων YARA για την απόδοση κακόβουλου λογισμικού σε κρατικούς δρώντες | el |
| dc.type | Bachelor Dissertation | el |
| dc.contributor.department | Σχολή Τεχνολογιών Πληροφορικής και Επικοινωνιών. Τμήμα Πληροφορικής | el |
| dc.description.abstractEN | Attributing malware to the Advanced Persistent Threat (APT) group or nation-state behind
it is a challenging but invaluable task, complicated by the deliberate camouflage and
false-flag techniques these actors employ. Most existing attribution approaches rely on
dynamic analysis or machine-learning models that are costly to run and examine samples
in isolation, without revealing the shared tooling that links families together. This thesis
investigates a lightweight, purely static alternative: representing each APT family by its
YARA-rule match profile, the set of publicly available rules its samples trigger,
and examines whether these profiles carry a discriminative signal about the family's country of
origin and its relationships to other families. We assembled a dataset of 14,938 verified
Windows PE/DLL samples spanning 78 APT families across 12 countries, scanned them with a
large corpus of public YARA rules filtered to exclude attribution-encoding and non-technical
rules, and clustered the families with agglomerative hierarchical clustering, evaluating the
results with chance-corrected metrics and permutation-based significance tests. We find that YARA profiles carry only a weak signal about a family's country of origin. A per-country analysis further shows that this faint same-country tendency comes almost entirely from North Korea, whose families cluster tightly together, whereas no other country, including the most heavily represented ones, shows comparable cohesion. The profiles are far more useful; however, for uncovering relationships between individual families: pairs that MITRE ATT&CK records as the same actor or as related tend to cluster closer than chance. Static YARA signals are therefore of
limited use for country-level attribution but genuinely captures shared tooling between
individual families. | el |
| dc.subject.keyword | APT attribution | el |
| dc.subject.keyword | YARA rules | el |
| dc.subject.keyword | malware clustering | el |
| dc.subject.keyword | hierarchical clustering | el |
| dc.subject.keyword | nation-state malware | el |
| dc.subject.keyword | απόδοση APT | el |
| dc.subject.keyword | κανόνες YARA | el |
| dc.subject.keyword | ομαδοποίηση κακόβουλου λογισμικού | el |
| dc.subject.keyword | ιεραρχική ομαδοποίηση | el |
| dc.subject.keyword | κρατικό κακόβουλο λογισμικό | el |
| dc.date.defense | 2026-08-31 | |