基于多数投票的勒索软件检测方法
密码学与安全
2023-05-31 v1
摘要
加密勒索软件对政府和企业而言仍是一项重大威胁,备受瞩目的网络安全事件频繁登上头条。针对不断变化的勒索软件检测动态环境,已有许多不同的检测系统被提出作为解决方案。在大多数情况下,这些系统所描述的方法基于对被调查的可执行代码、进程、其行为或输出所执行的单项测试结果。在少数勒索软件检测系统中,采用了记分卡概念,即对调查进程的多个方面执行多项测试,随后使用机器学习分析其结果。本文旨在提出一种新的基于多数投票的勒索软件检测方法,通过开发一种方法,利用基于算法(而非启发式技术)计算得出的离散测试累积分数。本文描述了23项候选测试以及9项Windows API测试,并验证了它们在勒索软件检测系统中的准确性和可行性。使用累积分数计算方法进行勒索软件检测具有若干优势,例如在做出最终分类时对单项测试偶发的不准确性具有免疫能力。该系统还可利用多项既全面又互补的测试,以对被调查程序实现更广泛、更深入和更稳健的分析。此外,多项协同测试的使用也显著阻碍了勒索软件通过掩盖或修改其行为来规避检测。
引用
@article{arxiv.2305.18852,
title = {Majority Voting Approach to Ransomware Detection},
author = {Simon R Davies and Richard Macfarlane and William J Buchanan},
journal= {arXiv preprint arXiv:2305.18852},
year = {2023}
}
备注
17 pages