中文

利用系统调用组关系时序图进行恶意软件检测与分类

密码学与安全 2018-12-31 v1

摘要

在这项工作中,我们提出了一种基于图的模型,该模型利用系统调用组之间的关系,区分恶意与良性软件样本,并将检测到的恶意样本分类到一组已知恶意软件家族中的某一类。更确切地说,给定一个描绘恶意软件行为的系统调用依赖图 (ScDG),我们首先利用将系统调用索引到一组具有相似功能的组,将其转化为一种更抽象的表示,从而构建出一种我们称之为组关系图 (GrG) 的抽象且容忍变异的图;然后,我们构建另一种我们称之为覆盖图 (CvG) 的图表示,它描绘了 GrG 图节点之间的主导关系。基于该领域迄今的研究,我们指出基于行为的图表示尚未利用图的时间演化方面。因此,我们工作的新颖之处在于,在保留 GrG 和 CvG 图的初始表示的同时,我们专注于通过添加进一步增强其检测和进一步将未知恶意软件样本分类到已知恶意软件家族能力的特征,来扩充这些图的潜力。为此,我们构建图的周期性实例,表示其在结构修改方面的时间演化,创建另一种我们称之为时序图的图表示。在本文中,我们提出了我们方法背后的理论基础,讨论了恶意软件检测与分类的当前技术现状,并展示了我们提出的检测与分类模型的整体架构及其底层主要原理和结构关键组件。

关键词

引用

@article{arxiv.1812.10748,
  title  = {Malicious Software Detection and Classification utilizing Temporal-Graphs of System-call Group Relations},
  author = {Anna Mpanti and Stavros D. Nikolopoulos and Iosif Polenakis},
  journal= {arXiv preprint arXiv:1812.10748},
  year   = {2018}
}

备注

23 pages, 15 figures, 1 table