中文

基于操作码密度与支持向量机的加密勒索软件检测

密码学与安全 2018-07-30 v1

摘要

勒索软件是重大的全球性威胁,普遍的勒索软件即服务模式使其易于部署。结合操作码特征与支持向量机(Support Vector Machine)的机器学习算法已被证明是通用的恶意软件检测成功方法。本研究聚焦于加密勒索软件,对恶意与良性可移植可执行(Portable Executable)文件进行静态分析,提取所有样本中的 443 个操作码,并在数据集中以密度直方图表示。使用 WEKA 机器学习工具集中的 SMO 分类器与 PUK 核,表明该方法在区分勒索软件与正常软件时可达 100% 精确率,在区分 5 类加密勒索软件家族与正常软件时达 96.5%。此外,评估了 8 种不同的属性选择方法以实现显著特征约简。使用 CorrelationAttributeEval 方法可在特征约简 59.5% 时保持近 100% 精确率。CFSSubset 过滤器实现了 97.7% 的最高特征约简,但精确率略降至 94.2%。

关键词

引用

@article{arxiv.1807.10442,
  title  = {Leveraging Support Vector Machine for Opcode Density Based Detection of Crypto-Ransomware},
  author = {James Baldwin and Ali Dehghantanha},
  journal= {arXiv preprint arXiv:1807.10442},
  year   = {2018}
}

备注

28 Pages