中文

通过勒索软件即服务(RaaS)恶意软件的网络取证分析增强网络威胁情报

密码学与安全 2026-01-21 v1

摘要

在当前互联互通的网络空间时代,勒索软件对个人、初创公司及大型企业均造成了不利影响。网络犯罪分子会扣押数字资产,直到支付赎金要求。随着勒索软件即服务(RaaS)加盟模式在暗网市场的引入,勒索软件的成功率急剧上升。恶意软件的混淆和多态特性使其更难被防病毒系统识别。基于签名的入侵检测仍在使用,但受限于RaaS数据包签名的稀缺。我们通过网络取证方法分析了RaaS样本,以研究良性网络流量和恶意网络流量的数据包捕获。对RaaS家族勒索软件Ryuk和Gandcrab的行为分析已被研究,以将数据包分类为可疑、恶意和非恶意,这进一步有助于生成RaaS数据包签名,用于早期检测和缓解属于RaaS家族的勒索软件。本实验中发现超过40%的数据包是恶意的。所提出的方法也通过Virus Total API方法进行了验证。此外,建议将所提出的方法集成到当前场景下的蜜罐中,以应对与恶意软件样本(RaaS)相关的数据稀缺问题。这些数据将有助于开发基于人工智能的威胁情报机制,进而增强检测、威胁预防、事件响应和风险评估。

关键词

引用

@article{arxiv.2601.13873,
  title  = {Enhanced Cyber Threat Intelligence by Network Forensic Analysis for Ransomware as a Service(RaaS) Malwares},
  author = {Sharmila S P},
  journal= {arXiv preprint arXiv:2601.13873},
  year   = {2026}
}

备注

15 pages, 6 figures, 3 tables, Accepted in 7th World Conference on Artificial Intelligence: Advances and Applications (WCAIAA 2026) Organized by National Forensic Sciences University Goa Campus, India Technically Sponsored by Soft Computing Research Society January 30-31, 2026