评估 YARA 规则在基于签名的恶意软件检测与分类中的有效性
密码学与安全
2021-11-30 v1
摘要
恶意软件常使用混淆技术或被轻微修改,以规避杀毒软件与恶意软件分析工具的签名检测。传统上,为判定文件是否恶意及识别样本所属恶意软件类型,会计算文件的密码学哈希。一种更近且更灵活的恶意软件检测方案是 YARA,其支持基于文件二进制模式创建规则来识别与分类恶意软件。本文中,作者将批判性地评估 YARA 规则在基于签名的恶意软件检测与分类中相对于替代方法(包括密码学与模糊哈希)的有效性。
引用
@article{arxiv.2111.13910,
title = {Assessing the Effectiveness of YARA Rules for Signature-Based Malware Detection and Classification},
author = {Adam Lockett},
journal= {arXiv preprint arXiv:2111.13910},
year = {2021}
}
备注
4 pages, 1 figure, 2 tables