中文

用于勒索软件加密文件识别的熵计算方法比较

密码学与安全 2022-10-25 v1

摘要

勒索软件是一类利用加密对系统可用性实施攻击的恶意软件。目标的数据保持加密状态并被攻击者劫持,直至满足赎金要求。许多加密勒索软件检测技术采用的常见方法是监控系统活动并尝试识别写入磁盘的加密文件,常使用文件的熵作为加密指示符。然而,在这些技术的描述中,往往很少或根本没有讨论为何选择特定熵计算技术,或给出选择某一技术而非其他技术的理由。香农熵计算方法在加密勒索软件检测技术中用于文件加密识别时最为常用。总体而言,正确加密的数据应与随机数据不可区分,因此除卡方、香农熵和串行相关等标准数学熵计算外,用于验证伪随机数生成器输出的测试套件也适用于执行此分析。假设是不同熵方法之间存在根本差异,且最佳方法可用于更好地检测勒索软件加密文件。本文比较了 53 种不同测试在区分加密数据与其他文件类型方面的准确性。测试分为两个阶段,第一阶段用于识别潜在的候选测试,第二阶段对这些候选进行彻底评估。为确保测试具有足够的鲁棒性,使用了 NapierOne 数据集。该数据集包含数千个最常用文件类型的示例,以及被加密勒索软件加密的文件示例。

关键词

引用

@article{arxiv.2210.13376,
  title  = {Comparison of Entropy Calculation Methods for Ransomware Encrypted File Identification},
  author = {Simon R Davies and Richard Macfarlane and William J. Buchanan},
  journal= {arXiv preprint arXiv:2210.13376},
  year   = {2022}
}