中文

超越标注:利用聚类构建恶意软件家族的网络行为画像

密码学与安全 2021-01-01 v3

摘要

恶意软件家族标注已知是不一致的。它们也是黑盒的,因为它们不代表恶意软件的能力。当前恶意软件能力评估的最先进技术主要包括人工方法,由于发现的恶意软件样本数量不断增加,这些方法不可行。我们提出了一种名为 MalPaCA 的新型无监督基于机器学习的方法,它通过聚类恶意软件网络踪迹中的时间行为来实现能力评估的自动化。MalPaCA 仅使用 20 个数据包头部就提供了有意义的行为簇。行为画像基于恶意软件网络踪迹的簇归属生成。一个有向无环图根据恶意软件重叠的行为展示了它们之间的关系。行为画像连同有向无环图提供了比当前家族指定更具洞察力的恶意软件刻画。我们还提出了一种基于可视化的所获簇的评估方法,以帮助从业者理解聚类结果。我们将 MalPaCA 应用于一个在真实环境中收集的金融恶意软件数据集,该数据集包含 1.1k 个恶意软件样本,产生 3.6M 个数据包。我们的实验表明:(i) MalPaCA 成功识别出诸如端口扫描和命令与控制服务器复用等能力;(ii) 它揭示了行为簇与恶意软件家族标注之间的多处不一致;(iii) 它通过产生 8.3% 的错误率(相比之下统计特征为 57.5%)证明了使用时间特征聚类踪迹的有效性。

关键词

引用

@article{arxiv.1904.01371,
  title  = {Beyond Labeling: Using Clustering to Build Network Behavioral Profiles of Malware Families},
  author = {Azqa Nadeem and Christian Hammerschmidt and Carlos H. Gañán and Sicco Verwer},
  journal= {arXiv preprint arXiv:1904.01371},
  year   = {2021}
}

备注

Accepted as a chapter in Springer MAAIDL 2020