AVClass2:从杀毒软件标签中大规模提取恶意软件标签
密码学与安全
2020-10-29 v2
摘要
标签可被恶意软件仓库和分析服务用于在不同维度上实现对感兴趣样本的搜索。从杀毒软件(AV)标签中自动提取标签是对海量样本进行分类和索引的高效方法。AVClass 和 Euphony 等近期工具表明,尽管 AV 标签存在噪声,仍可从中提取恶意软件家族名称。然而,除家族名称外,AV 标签还包含大量有价值的信息,如恶意软件类别、文件属性和行为。本工作提出了 AVClass2,一种自动恶意软件标签工具,在给定潜在海量样本的 AV 标签后,提取对样本进行分类的干净标签。AVClass2 使用并帮助构建一个开放分类法来组织 AV 标签中的概念,但不受限于预定义的标签集合。为在杀毒软件供应商引入新标签时保持更新,它提供了一个更新模块,可自动识别新的分类法条目,以及捕获标签间关系的标签和扩展规则。我们在 42M 样本上评估了 AVClass2,并展示了它如何实现高级恶意软件搜索以及维护 AV 标签中恶意软件概念的更新知识库。
引用
@article{arxiv.2006.10615,
title = {AVClass2: Massive Malware Tag Extraction from AV Labels},
author = {Silvia Sebastián and Juan Caballero},
journal= {arXiv preprint arXiv:2006.10615},
year = {2020}
}
备注
12 pages, 3 figures