iCNN-LSTM: 基于Sysmon的批处理递增勒索软件检测系统
密码学与安全
2025-01-03 v1
摘要
针对日益增加的勒索软件威胁,本研究提出了一种新型检测系统,集成了卷积神经网络(CNN)和长短期记忆网络(LSTM)。通过利用Sysmon日志,该系统实现了对基于Windows终端的实时分析。我们的方法通过采用批处理式递增学习,克服了传统模型的局限性,使系统能够在无需完全重新训练的情况下持续适应新的勒索软件变体。该模型在高度不平衡的数据集上实现了平均99.61%的F2分数,误报率和漏报率分别为0.17%和4.69%,在识别恶意行为方面表现出卓越的准确性。Sysmon的动态检测能力通过提供可靠的安全事件流来增强模型的有效性,缓解了静态检测方法的漏洞。此外,并行处理的LSTM模块结合注意力机制显著提高了训练效率并降低了延迟,使我们的系统适用于实际应用。这些发现凸显了CNN-LSTM框架作为实时勒索软件检测的稳健解决方案的潜力,确保其在应对不断演变的网络威胁方面的适应性和韧性。
引用
@article{arxiv.2501.01083,
title = {iCNN-LSTM: A batch-based incremental ransomware detection system using Sysmon},
author = {Jamil Ispahany and MD Rafiqul Islam and M. Arif Khan and MD Zahidul Islam},
journal= {arXiv preprint arXiv:2501.01083},
year = {2025}
}
备注
Journal