中文

HAPSSA:基于信号与统计分析的 PDF 恶意软件检测整体方法

密码学与安全 2021-11-09 v1 机器学习 信号处理

摘要

恶意 PDF 文档对各类安全组织构成严重威胁,需要现代威胁情报平台来有效分析与刻画 PDF 恶意软件的身份和行为。现有最优方法使用机器学习 (ML) 来学习刻画 PDF 恶意软件的特征。然而,ML 模型常易受规避攻击,即攻击者混淆恶意代码以躲避杀毒软件检测。在本文中,我们推导了一种简单而有效的 PDF 恶意软件检测整体方法,利用恶意软件二进制的信号与统计分析。这包括结合来自各种静态与动态恶意软件检测方法的正交特征空间模型,以在面对代码混淆时实现广义鲁棒性。使用包含近 30,000 个 PDF 文件(含恶意与良性样本)的数据集,我们表明该整体方法保持了高检测率 (99.92%),甚至能检测出由简单方法生成的新恶意文件——这些方法去除了恶意软件作者为隐藏其恶意软件所施加的混淆,而此类文件大多杀毒软件未能检出。

关键词

引用

@article{arxiv.2111.04703,
  title  = {HAPSSA: Holistic Approach to PDF Malware Detection Using Signal and Statistical Analysis},
  author = {Tajuddin Manhar Mohammed and Lakshmanan Nataraj and Satish Chikkagoudar and Shivkumar Chandrasekaran and B. S. Manjunath},
  journal= {arXiv preprint arXiv:2111.04703},
  year   = {2021}
}

备注

Submitted version - MILCOM 2021 IEEE Military Communications Conference