通过特征选择与分类评估循环平稳恶意软件检测
密码学与安全
2024-04-24 v1 机器学习
摘要
循环平稳性涉及信号与过程中的周期性统计变化,常用于信号分析与网络安全。在攻击背景下,循环平稳性有助于检测网络流量中的恶意行为,例如分布式拒绝服务(DDoS)攻击中的流量模式或恶意软件中的隐藏通信信道。该方法通过识别异常模式并通知网络入侵检测系统(NIDSs)以识别潜在攻击,从而增强针对已知与新型威胁的防护。本研究聚焦于识别循环平稳恶意软件行为及其检测。主要目标是精确定位 NIDSs 中使用的关键循环平稳特征。这些特征使用 Boruta 与主成分分析(PCA)等算法提取,随后进行分类以找出最显著的循环平稳模式。本文旨在透过循环平稳性揭示周期性变化的恶意软件行为。研究通过使用 KDD99、NSL-KDD 与 UGRansome 等既定数据集,强调了在 NIDSs 中识别循环平稳恶意软件的重要性。UGRansome 数据集专为异常检测研究设计,包含零日攻击的正常与异常网络威胁类别。使用随机森林(RF)与支持向量机(SVM)算法进行比较,同时评估 Boruta 与 PCA 的有效性。结果表明,在提取循环平稳网络特征模式方面,PCA 比单独使用 Boruta 更有前景。此外,分析确定互联网协议为恶意软件使用的最显著循环平稳特征模式。值得注意的是,UGRansome 数据集优于 KDD99 与 NSL-KDD,使用 RF 算法在特征恶意软件检测中达到 99% 准确率,使用 SVM 达到 98%。
引用
@article{arxiv.2308.15237,
title = {Assessing Cyclostationary Malware Detection via Feature Selection and Classification},
author = {Mike Nkongolo},
journal= {arXiv preprint arXiv:2308.15237},
year = {2024}
}