中文

用于高级持续性威胁活动早期识别的恶意软件分诊

密码学与安全 2018-10-18 v1 机器学习

摘要

在过去十年中,一类新的网络威胁已经出现。这一新的网络安全对手以“高级持续性威胁”(APT)之名而为人所知,指的是近年来因多次危险且有效的攻击而成为“众矢之的”的不同组织,这些攻击目标包括金融与政治、新闻头条、大使馆、关键基础设施、电视节目等。为了早期识别 APT 相关恶意软件,需要一种半自动的恶意软件样本分析方法。在我们之前的工作中,我们为半自动恶意软件分析架构引入了“恶意软件分诊”步骤。该步骤的职责是尽可能快地分析新到达的样本,并立即将值得深入分析的样本分派出去——在每天投递于网络空间的所有恶意软件中,挑出真正值得分析师进一步审查的那些。本文聚焦于 APT 开发的恶意软件,并基于从公开报告中获得的已知 APT 构建用于分诊的知识库。为使分诊尽可能快,我们仅依赖静态恶意软件特征(其提取延迟可忽略不计),并使用机器学习技术进行识别。在这项工作中,我们从多类分类转向一组单类分类器,这简化了训练并允许更高的模块化。所提出框架的结果显示出高性能,达到了 100% 的精确率和超过 95% 的准确率。

关键词

引用

@article{arxiv.1810.07321,
  title  = {Malware triage for early identification of Advanced Persistent Threat activities},
  author = {Giuseppe Laurenza and Riccardo Lazzeretti and Luca Mazzotti},
  journal= {arXiv preprint arXiv:1810.07321},
  year   = {2018}
}