基于文件熵信号结合机器学习的电子文档恶意代码症状捕获
计算机与社会
2019-03-26 v1
摘要
摘要——基于恶意文档的电子邮件网络攻击已成为当今复杂攻击中的流行技术。过去,人们为检测此类攻击作出了持续努力。但现有方法仍存在一些常见缺陷,包括无法捕获未知攻击、资源与时间开销高、且仅能用于检测特定格式的文档。在本研究中,提出了一种名为 ESRMD(Entropy signal Reflects the Malicious document,熵信号反映恶意文档)的新框架,其可基于文件的熵分布检测恶意文档。本质上,ESRMD 是一个机器学习分类器。其独特之处在于,它从恶意文档的熵中提取全局与结构熵特征,而非文件的结构数据或元数据,使其具备处理多种文档格式以及抵御解析器混淆与混淆攻击的能力。为评估模型有效性,我们在一个包含 10381 个样本(其中恶意样本占 51.47%,良性样本占 48.53%)的收集数据集上进行了广泛实验。结果表明,我们的模型在真正率、精确率与 ROC 上分别取得了 96.00%、96.69% 与 99.2% 的良好性能。我们还将 ESRMD 与一些主流杀毒引擎及流行工具进行比较,结果显示我们的框架相比这些引擎与工具能取得更优性能。
引用
@article{arxiv.1903.10208,
title = {Capturing the symptoms of malicious code in electronic documents by file's entropy signal combined with Machine learning},
author = {Luping Liu and Xiaohai He and Liang Liu and Lingbo Qing and Yong Fang and Jiayong Liu},
journal= {arXiv preprint arXiv:1903.10208},
year = {2019}
}