中文

恶意代码检测:基于LSTM的运行轨迹输出分析

密码学与安全 2021-01-15 v1 计算与语言 机器学习

摘要

由于ICT应用在日常生活中的扩展,恶意软件威胁及其检测作为信息安全的一个子领域正变得日益重要。设计和开发反恶意软件系统的一个主要挑战是检测的覆盖率,特别是开发能够有效检测多态和变形恶意软件的动态分析方法。在本研究中,我们提出一种通过分析运行轨迹输出来检测恶意代码的方法论框架,使用长短期记忆(LSTM)。我们建立了恶意和可执行的可移植可执行(PE)文件运行轨迹的模型。我们从PE文件动态分析得到的运行轨迹输出创建了数据集。所获得的数据集以指令格式作为序列,称为指令即序列模型(ISM)。通过将第一个数据集拆分为基本块,我们得到了第二个称为基本块即序列模型(BSM)的数据集。实验表明,ISM达到了87.51%的准确率和18.34%的误报率,而BSM达到了99.26%的准确率和2.62%的误报率。

关键词

引用

@article{arxiv.2101.05646,
  title  = {Malicious Code Detection: Run Trace Output Analysis by LSTM},
  author = {Cengiz Acarturk and Melih Sirlanci and Pinar Gurkan Balikcioglu and Deniz Demirci and Nazenin Sahin and Ozge Acar Kucuk},
  journal= {arXiv preprint arXiv:2101.05646},
  year   = {2021}
}

备注

11 pages, 5 figures, 5 tables, accepted to IEEE Access