中文

面向混合文件数据集中勒索软件攻击检测的差分面积分析

密码学与安全 2021-06-29 v1

摘要

勒索软件带来的威胁在受影响受害者数量以及成功攻击中人与组织所承担的成本两方面均持续增长。在大多数情况下,一旦受害者遭到攻击,他们仅剩两条可行路径:要么支付赎金,要么丢失数据。所有加密勒索软件变种共享的一个常见行为是,在执行过程中的某个时刻它们会试图加密用户文件。先前研究 Penrose 等人 (2013)、Zhao 等人 (2011) 已强调使用香农熵区分压缩文件与加密文件的困难,因为两类文件呈现出相似的值。本文描述的一项实验展示了加密文件头碎片的香农熵的一种独特特征。该特征被用于区分加密文件与其他高熵文件(如归档文件)。这一发现被利用于构建一个文件分类模型,其使用被分析文件的熵曲线与由随机数据生成的熵曲线之间的差分面积。当将所分析文件的熵图值与纯随机数组成文件生成的熵图值比较时,图值相关性越大,则所分析文件含加密数据的置信度越高。

关键词

引用

@article{arxiv.2106.14418,
  title  = {Differential Area Analysis for Ransomware Attack Detection within Mixed File Datasets},
  author = {Simon R Davies and Richard Macfarlane and William J Buchanan},
  journal= {arXiv preprint arXiv:2106.14418},
  year   = {2021}
}