中文

基于机器学习利用实时取证虚拟机监控器获取的底层内存访问模式进行勒索软件检测

密码学与安全 2022-11-28 v2

摘要

由于现代防病毒软件主要依赖基于签名的静态分析,它们不适合应对恶意软件变体的快速增长。更糟糕的是,操作系统的许多漏洞使攻击者能够规避此类保护机制。因此,我们开发了一个轻量级的实时取证虚拟机监控器,以在操作系统常规保护层之下创建额外的保护层,并支持使用动态行为特征进行勒索软件检测。所开发的实时取证虚拟机监控器收集底层内存访问模式,而非现代虚拟机自省技术所采用的过程ID和API调用等高层信息。随后我们创建了三种勒索软件样本、一种擦除器恶意软件样本和四种良性应用的底层内存访问模式数据集。我们确认,我们最佳的仅使用底层内存访问模式的机器学习分类器在检测勒索软件和擦除器恶意软件时达到了0.95的F1F_1分数。

关键词

引用

@article{arxiv.2205.13765,
  title  = {Machine Learning-based Ransomware Detection Using Low-level Memory Access Patterns Obtained From Live-forensic Hypervisor},
  author = {Manabu Hirano and Ryotaro Kobayashi},
  journal= {arXiv preprint arXiv:2205.13765},
  year   = {2022}
}

备注

8 pages