基于深度神经网络检测恶意 PowerShell 命令
密码学与安全
2018-04-17 v2 神经与进化计算
摘要
微软的 PowerShell 是一种命令行外壳和脚本语言,默认安装在 Windows 机器上。虽然管理员可配置 PowerShell 以限制访问并减少漏洞,但这些限制可被绕过。此外,PowerShell 命令可轻易动态生成、从内存执行、编码和混淆,从而使得对 PowerShell 执行代码的日志记录与取证分析颇具挑战。出于所有这些原因,PowerShell 正日益被网络犯罪分子用作其攻击工具链的一部分,主要用于下载恶意内容和进行横向移动。事实上,赛门铁克近期一份关于 PowerShell 被网络犯罪分子滥用的综合性技术报告称,他们收到的恶意 PowerShell 样本数量以及使用 PowerShell 的渗透工具和框架数量均急剧增加。这凸显了开发检测恶意 PowerShell 命令有效方法的迫切需求。在本工作中,我们应对这一挑战,实现了若干新颖的恶意 PowerShell 命令检测器并评估了其性能。我们实现了基于“传统”自然语言处理(NLP)的检测器以及基于字符级卷积神经网络(CNN)的检测器。检测器的性能使用大型真实世界数据集进行评估。我们的评估结果表明,尽管各检测器单独使用均取得较高性能,但将基于 NLP 的分类器与基于 CNN 的分类器相结合的集成检测器提供了最佳性能,因为后者能够检测出成功规避前者的恶意命令。我们对这些规避命令的分析揭示,CNN 分类器自动检测的某些混淆模式在使用我们所应用 NLP 技术时本质上难以检测。
引用
@article{arxiv.1804.04177,
title = {Detecting Malicious PowerShell Commands using Deep Neural Networks},
author = {Danny Hendler and Shay Kels and Amir Rubin},
journal= {arXiv preprint arXiv:1804.04177},
year = {2018}
}
备注
19 pages, 5 figures