利用潜在攻击语义实现智能恶意软件检测
密码学与安全
2017-08-08 v1
摘要
行为式恶意软件检测器有望暴露未知恶意软件,是一种重要的安全原语。然而,即便最优的行为检测器也存在高误报与漏报。本文应对将噪声社区(即那些以不可预测速率产生警报的社区)中薄弱的每设备行为检测器聚合为准确且鲁棒的全球异常检测器(GD)的挑战。我们的系统——Shape GD——结合了两点洞见:结构性:节点访问网站(水坑攻击)或位于共享邮件线程(钓鱼攻击)等行为与恶意软件传播高度相关,并创建暴露于同一攻击向量的节点的动态邻域;统计性:对应本地检测器真阳性与假阳性的特征向量具有显著不同的条件分布。我们利用邻域放大隐藏于高维特征向量中的瞬态低维结构——但邻域变化不可预测,我们利用形状提取鲁棒的邻域级特征以识别受感染邻域。不同于先前聚合本地检测器警报比特流或聚类特征向量的工作,Shape GD分析导致本地警报的特征向量(alert-FVs)以分离真阳性与假阳性。Shape GD首先将这些alert-FVs过滤为邻域,并高效地将一个邻域的alert-FVs的统计形状映射为标量分数。Shape GD随后充当邻域级异常检测器——在良性程序轨迹上训练以学习假阳性邻域的ShapeScore,并将具有异常ShapeScores的邻域分类为恶意。Shape GD可早期检测恶意软件(水坑攻击在约10万节点系统中约100个感染节点,钓鱼攻击在约1000中约10个)且鲁棒(全球真正例率约100%,全球假正例率约1%)。
引用
@article{arxiv.1708.01864,
title = {Exploiting Latent Attack Semantics for Intelligent Malware Detection},
author = {Mkhail Kazdagli and Constantine Caramanis and Sanjay Shakkottai and Mohit Tiwari},
journal= {arXiv preprint arXiv:1708.01864},
year = {2017}
}