勒索软件的自动化动态分析:优势、局限性及在检测中的应用
密码学与安全
2016-09-13 v1
摘要
最近的统计数据显示,2015 年发现了超过 1.4 亿个新的恶意软件样本。其中很大一部分是勒索软件,这类恶意软件的特定目标是使受害者的系统不可用,特别是通过加密重要文件,然后要求用户支付赎金以恢复损坏。一些勒索软件包含复杂的加壳技术,因此难以进行静态分析。我们提出了 EldeRan,一种用于动态分析和分类勒索软件的机器学习方法。EldeRan 监控应用程序在安装初始阶段执行的一组操作,以检查勒索软件的特征迹象。我们在包含 11 个家族的 582 个勒索软件以及 942 个良性软件应用程序的数据集上进行了测试,结果表明 EldeRan 的 ROC 曲线下面积达到了 0.995。此外,EldeRan 在不需要事先获得整个勒索软件家族的情况下即可工作。这些结果表明动态分析可以支持勒索软件检测,因为勒索软件样本在运行时表现出跨家族共同的特征,这有助于新变种的早期检测。我们还概述了动态分析在勒索软件检测中的一些局限性,并提出了可能的解决方案。
引用
@article{arxiv.1609.03020,
title = {Automated Dynamic Analysis of Ransomware: Benefits, Limitations and use for Detection},
author = {Daniele Sgandurra and Luis Muñoz-González and Rabih Mohsen and Emil C. Lupu},
journal= {arXiv preprint arXiv:1609.03020},
year = {2016}
}