中文

评估 YARA 规则在基于签名的恶意软件检测与分类中的有效性

密码学与安全 2021-11-30 v1

摘要

恶意软件常使用混淆技术或被轻微修改,以规避杀毒软件与恶意软件分析工具的签名检测。传统上,为判定文件是否恶意及识别样本所属恶意软件类型,会计算文件的密码学哈希。一种更近且更灵活的恶意软件检测方案是 YARA,其支持基于文件二进制模式创建规则来识别与分类恶意软件。本文中,作者将批判性地评估 YARA 规则在基于签名的恶意软件检测与分类中相对于替代方法(包括密码学与模糊哈希)的有效性。

关键词

引用

@article{arxiv.2111.13910,
  title  = {Assessing the Effectiveness of YARA Rules for Signature-Based Malware Detection and Classification},
  author = {Adam Lockett},
  journal= {arXiv preprint arXiv:2111.13910},
  year   = {2021}
}

备注

4 pages, 1 figure, 2 tables