使用属性自动机解析抽象行为描述的恶意软件检测
密码学与安全
2009-02-03 v1
摘要
大多数恶意软件的行为检测器仍然特定于某种语言和平台,主要是 Windows 的 PE 可执行文件。本文的目标是定义一种通用的行为检测方法,该方法基于分别负责抽象和检测的两个层次。第一抽象层特定于平台和语言。该层解释收集的指令、API 调用和参数,并根据这些操作在恶意软件生命周期中的目的对它们以及涉及的对象进行分类。第二检测层保持通用性,并且在不同抽象组件之间完全可互操作。该层依赖于并行自动机解析属性文法,其中语义规则用于对象类型化(对象分类)和对象绑定(数据流)。为了支持检测并实验我们的方法,我们开发了两个不同的抽象组件:一个处理来自本机代码的系统调用跟踪,另一个处理 VBScript 解释语言。不同的实验提供了有前景的检测率,特别是对于脚本文件(89%),几乎没有误报。在进程跟踪的情况下,检测率仍然显著(51%),但可以通过更复杂的收集工具来提高。
引用
@article{arxiv.0902.0322,
title = {Malware Detection using Attribute-Automata to parse Abstract Behavioral Descriptions},
author = {Gregoire Jacob and Herve Debar and Eric Filiol},
journal= {arXiv preprint arXiv:0902.0322},
year = {2009}
}