中文

基于机器学习的文件陷阱选择方法检测加密勒索软件的综合分析

密码学与安全 2024-09-19 v1

摘要

多线程和文件优先级排序方法的使用加快了勒索软件加密文件的速度。为了在勒索软件攻击期间尽量减少文件损失,在最早的执行阶段检测文件修改被认为非常重要。为此,选择文件作为陷阱并监控其变化是应对现代勒索软件变种的一种实用方法。这种方法最大限度地减少了端点上的开销,有助于早期识别勒索软件。本文评估了各种基于机器学习的陷阱选择方法,以减少文件损失、检测延迟和端点开销。我们特别研究了非参数聚类方法,如亲和传播(Affinity Propagation)、高斯混合模型(Gaussian Mixture Models)、均值漂移(Mean Shift)和 OPTICS,以评估它们在勒索软件检测陷阱选择中的有效性。这些方法从包含 N 个文件的目录中选择 M 个文件(M<N)作为陷阱。为了解决现有基于机器学习的陷阱选择方法的缺点,我们提出了 APFO(带文件排序的亲和传播,Affinity Propagation with File Order)。该方法是对现有基于非参数聚类的陷阱选择方法的改进,有助于减少文件损失量和检测延迟。在 18 种当代勒索软件变种(包括 lock-bit、AvosLocker 和 Babuk 的快速加密变种)中,APFO 展示了最低 0.32% 的文件损失百分比和 1.03 秒的检测延迟。

关键词

引用

@article{arxiv.2409.11428,
  title  = {A Comprehensive Analysis of Machine Learning Based File Trap Selection Methods to Detect Crypto Ransomware},
  author = {Mohan Anand Putrevu and Hrushikesh Chunduri and Venkata Sai Charan Putrevu and Sandeep K Shukla},
  journal= {arXiv preprint arXiv:2409.11428},
  year   = {2024}
}

备注

We have submitted this paper in ACM Digital Threats: Research and Practice (DTRAP) Journal. The paper is currently in the review process