1 |
1
탐지 시스템에 의해 수행되는 동적 프로그램 수정 탐지 방법에 있어서, ARM 아키텍쳐에 기초하여 실행 중인 특정 프로그램에서 동작하는 자체 수정 코드(Self-modifying code)를 이용하여 상기 실행 중인 특정 프로그램의 ARM 아키텍쳐 환경 또는 동적 바이너리 계측 환경을 포함하는 실행 환경을 판별하는 단계를 포함하는 동적 프로그램 수정 탐지 방법
|
2 |
2
제1항에 있어서, 상기 판별하는 단계는,상기 실행 중인 특정 프로그램에서 동작하는 자체 수정 코드에 의하여 메모리 주소에 대한 데이터가 변경될 경우, 상기 ARM 아키텍쳐에 구성된 캐시 구조에 기초하여 각각의 캐시의 데이터 비동기화 여부에 따라 상기 실행 중인 특정 프로그램의 실행 환경이 ARM 아키텍쳐 환경인지 또는 동적 바이너리 계측 환경인지 판별하는 단계 를 포함하는 동적 프로그램 수정 탐지 방법
|
3 |
3
삭제
|
4 |
4
제2항에 있어서, 상기 ARM 아키텍쳐는,프로세서가 명령어 실행을 위해 메모리에서 명령어를 패치(fetch)한 내용에 대한 캐시를 의미하는 I-캐시 및 연산을 위한 데이터를 메모리에서 가져온 내용에 대한 캐시를 의미하는 D-캐시로 구성되고, 상기 ARM 아키텍쳐에서 I-캐시와 D-캐시 각각의 캐시 데이터가 비동기화되는 동적 프로그램 수정 탐지 방법
|
5 |
5
제1항에 있어서, 상기 판별하는 단계는,상기 실행 중인 특정 프로그램에서 rwx 메모리 영역을 활용하여 상기 ARM 아키텍쳐에 구성된 I-캐시와 D-캐시가 동일한 메모리 주소를 포함하도록 I-캐시와 D-캐시에 메모리 주소를 업데이트한 뒤, 상기 자체 수정 코드에서 데이터 쓰기를 이용하여 코드의 내용을 수정하는 코드 변조가 시도될 경우, 상기 ARM 아키텍쳐 환경에서 상기 자체 수정 코드가 비정상적으로 동작하는 것으로 판단하는 단계 를 포함하는 동적 프로그램 수정 탐지 방법
|
6 |
6
제1항에 있어서, 상기 판별하는 단계는,상기 자체 수정 코드에서 데이터 쓰기를 이용하여 코드의 내용을 수정하는 코드 변조가 시도될 경우, 동적 바이너리 계측 환경에서 추가적인 변조 과정이 포함됨에 따라 동적 바이너리 계측 환경에서 상기 자체 수정 코드가 정상적으로 동작하는 것으로 판단하는 단계 를 포함하는 동적 프로그램 수정 탐지 방법
|
7 |
7
삭제
|
8 |
8
탐지 시스템에 의해 수행되는 동적 프로그램 수정 탐지 방법을 실행시키기 위하여 컴퓨터 판독 가능한 저장매체에 저장된 컴퓨터 프로그램에 있어서, ARM 아키텍쳐에 기초하여 실행 중인 특정 프로그램에서 동작하는 자체 수정 코드(Self-modifying code)를 이용하여 상기 실행 중인 특정 프로그램의 ARM 아키텍쳐 환경 또는 동적 바이너리 계측 환경을 포함하는 실행 환경을 판별하는 단계를 포함하는 컴퓨터 판독 가능한 저장매체에 저장된 컴퓨터 프로그램
|
9 |
9
동적 프로그램 수정을 탐지하기 위한 탐지 시스템에 있어서,ARM 아키텍쳐에 기초하여 실행 중인 특정 프로그램에서 동작하는 자체 수정 코드(Self-modifying code)를 이용하여 상기 실행 중인 특정 프로그램의 ARM 아키텍쳐 환경 또는 동적 바이너리 계측 환경을 포함하는 실행 환경을 판별하는 판별부를 포함하는 탐지 시스템
|
10 |
10
제9항에 있어서, 상기 판별부는,상기 실행 중인 특정 프로그램에서 동작하는 자체 수정 코드에 의하여 메모리 주소에 대한 데이터가 변경될 경우, 상기 ARM 아키텍쳐에 구성된 캐시 구조에 기초하여 각각의 캐시의 데이터 비동기화 여부에 따라 상기 실행 중인 특정 프로그램의 실행 환경이 ARM 아키텍쳐 환경인지 또는 동적 바이너리 계측 환경인지 판별하는 것을 특징으로 하는 탐지 시스템
|
11 |
11
삭제
|
12 |
12
제9항에 있어서, 상기 판별부는,상기 실행 중인 특정 프로그램에서 rwx 메모리 영역을 활용하여 상기 ARM 아키텍쳐에 구성된 I-캐시와 D-캐시가 동일한 메모리 주소를 포함하도록 I-캐시와 D-캐시에 메모리 주소를 업데이트한 뒤, 상기 자체 수정 코드에서 데이터 쓰기를 이용하여 코드의 내용을 수정하는 코드 변조가 시도될 경우, 상기 실행 중인 프로그램이 상기 ARM 아키텍쳐 환경에서 상기 자체 수정 코드가 비정상적으로 동작하는 것으로 판단하는 것을 특징으로 하는 탐지 시스템
|
13 |
13
제9항에 있어서, 상기 판별부는,상기 자체 수정 코드에서 데이터 쓰기를 이용하여 코드의 내용을 수정하는 코드 변조가 시도될 경우, 동적 바이너리 계측 환경에서 추가적인 변조 과정이 포함됨에 따라 동적 바이너리 계측 환경에서 상기 자체 수정 코드가 정상적으로 동작하는 것으로 판단하는 것을 특징으로 하는 탐지 시스템
|