恶意代码检测:基于LSTM的运行轨迹输出分析
密码学与安全
2021-01-15 v1 计算与语言
机器学习
摘要
由于ICT应用在日常生活中的扩展,恶意软件威胁及其检测作为信息安全的一个子领域正变得日益重要。设计和开发反恶意软件系统的一个主要挑战是检测的覆盖率,特别是开发能够有效检测多态和变形恶意软件的动态分析方法。在本研究中,我们提出一种通过分析运行轨迹输出来检测恶意代码的方法论框架,使用长短期记忆(LSTM)。我们建立了恶意和可执行的可移植可执行(PE)文件运行轨迹的模型。我们从PE文件动态分析得到的运行轨迹输出创建了数据集。所获得的数据集以指令格式作为序列,称为指令即序列模型(ISM)。通过将第一个数据集拆分为基本块,我们得到了第二个称为基本块即序列模型(BSM)的数据集。实验表明,ISM达到了87.51%的准确率和18.34%的误报率,而BSM达到了99.26%的准确率和2.62%的误报率。
引用
@article{arxiv.2101.05646,
title = {Malicious Code Detection: Run Trace Output Analysis by LSTM},
author = {Cengiz Acarturk and Melih Sirlanci and Pinar Gurkan Balikcioglu and Deniz Demirci and Nazenin Sahin and Ozge Acar Kucuk},
journal= {arXiv preprint arXiv:2101.05646},
year = {2021}
}
备注
11 pages, 5 figures, 5 tables, accepted to IEEE Access