中文

识异常,寻恶意:面向勒索软件威胁狩猎与情报的频繁模式挖掘

密码学与安全 2018-08-07 v1

摘要

加密勒索软件的出现显著改变了网络威胁态势。加密勒索软件通过加密受害者计算机上的有价值数据来剥夺数据保管者的访问权限,并要求支付赎金以通过解密数据来恢复保管者访问权限。对勒索软件的及时检测在很大程度上取决于能否快速且准确地挖掘系统日志以狩猎异常并阻止恶意行为。在本文中,我们首先搭建环境收集了 517 个 Locky 勒索软件样本、535 个 Cerber 勒索软件样本和 572 个 TeslaCrypt 勒索软件样本的活动日志。我们利用序列模式挖掘(Sequential Pattern Mining)来寻找不同勒索软件家族内活动的最大频繁模式(Maximal Frequent Patterns, MFP),作为使用 J48、Random Forest、Bagging 和 MLP 算法进行分类的候选特征。我们能在从正常软件样本中检测勒索软件实例时达到 99% 的准确率,并在检测给定勒索软件样本的家族时达到 96.5% 的准确率。我们的结果表明了将模式挖掘技术应用于检测勒索软件狩猎的良好特征中的有用性与实用性。此外,我们展示了不同勒索软件家族中存在独特的频繁模式,这些模式可用于识别勒索软件样本家族,从而构建关于威胁行为者和给定目标威胁画像的情报。

关键词

引用

@article{arxiv.1808.01957,
  title  = {Know Abnormal, Find Evil: Frequent Pattern Mining for Ransomware Threat Hunting and Intelligence},
  author = {Sajad Homayoun and Ali Dehghantanha and Marzieh Ahmadzadeh and Sattar Hashemi and Raouf Khayami},
  journal= {arXiv preprint arXiv:1808.01957},
  year   = {2018}
}

备注

11 Pages Not : to get last version of the paper please go to https://doi.org/10.1109/TETC.2017.2756908