中文

基于 API 调用序列的 Windows 恶意软件早期检测方法——EarlyMalDetect

密码学与安全 2024-07-19 v1

摘要

本文提出 EarlyMalDetect,一种基于 API 调用序列的 Windows 恶意软件早期检测新方法。该方法利用生成式 transformer 模型和注意力引导的深度循环神经网络,准确识别和检测恶意行为的模式。通过分析在执行期间调用的 API 调用序列,提出的方法可将可执行文件(程序)分类为恶意或良性,通过预测基于执行前几次 API 调用所产生的行为来实现检测。EarlyMalDetect 能够预测并揭示恶意程序将在目标系统上执行的动作,从而在其执行恶意负载并感染系统之前进行拦截。具体而言,EarlyMalDetect 依赖于基于 API 调用的微调 transformer 模型,能够预测恶意或良性可执行程序将使用的下一个 API 调用函数。我们的广泛实验评估表明,提出的方法在预测恶意行为方面效果极佳,可用于 Windows 系统中的预防性措施,以应对零日威胁。

关键词

引用

@article{arxiv.2407.13355,
  title  = {EarlyMalDetect: A Novel Approach for Early Windows Malware Detection Based on Sequences of API Calls},
  author = {Pascal Maniriho and Abdun Naser Mahmood and Mohammad Jabed Morshed Chowdhury},
  journal= {arXiv preprint arXiv:2407.13355},
  year   = {2024}
}