中文

基于卷积循环神经网络的行为恶意软件分类

密码学与安全 2018-11-20 v1 机器学习

摘要

行为恶意软件检测旨在改进杀毒系统所使用的静态基于签名技术的性能,后者对现代多态与变形恶意软件效果较差。行为恶意软件分类旨在超越恶意软件检测,依据如杀毒厂商所用的命名方案进一步识别恶意软件家族。行为恶意软件分类技术利用运行时特征(如文件系统或网络活动)来捕获运行进程的行为特征。恶意软件样本数量的持续增长、家族的多样性,以及杀毒厂商对样本命名方案的纷繁各异,给行为恶意软件分类器带来挑战。我们描述了一种利用卷积循环神经网络(Convolutional Recurrent Neural Network)及来自 Microsoft Windows Prefetch 文件数据的行为分类器。我们使用大规模恶意软件家族数据集与四大主流杀毒厂商命名方案,展示了该模型相较最先进水平(SOTA)的提升。该模型能有效分类属于常见与罕见恶意软件家族的样本,并可增量式容纳新恶意软件样本与家族的引入。

关键词

引用

@article{arxiv.1811.07842,
  title  = {Behavioral Malware Classification using Convolutional Recurrent Neural Networks},
  author = {Bander Alsulami and Spiros Mancoridis},
  journal= {arXiv preprint arXiv:1811.07842},
  year   = {2018}
}