中文

MEADE:面向恶意邮件附件检测引擎

密码学与安全 2018-04-24 v1

摘要

恶意邮件附件是恶意软件日益增长的投递载体。虽然机器学习已成功应用于可移植可执行(PE)恶意软件检测,但我们试问,能否将类似方法扩展到检测电子邮件附件中常见的异构文件类型中的恶意软件?在本文中,我们探讨了将机器学习作为静态对策以检测若干类型恶意邮件附件(包括 Microsoft Office 文档和 Zip 归档文件)的可行性。为此,我们从 VirusTotal 收集了超过 500 万份恶意/良性 Microsoft Office 文档用于评估,并从 Common Crawl 语料库收集了良性 Microsoft Office 文档数据集,用以对真实世界数据上误报率的阈值提供更现实的估计。我们还收集了约 50 万份恶意/良性 Zip 归档文件数据集,通过使用 VirusTotal 服务抓取获得,并进行了单独评估。我们使用按首次出现时间 70/30 训练/测试划分,分析了若干分类器在每个 VirusTotal 数据集上的预测性能,评估了已在商业反恶意软件产品和研发环境中成功应用的特征与分类器类型。利用深度神经网络与梯度提升决策树,我们能够在 Microsoft Office 文档与 Zip 归档文件数据集上获得 AUC > 0.99 的 ROC 曲线。文中讨论了在不同反恶意软件环境中的部署可行性。

关键词

引用

@article{arxiv.1804.08162,
  title  = {MEADE: Towards a Malicious Email Attachment Detection Engine},
  author = {Ethan M. Rudd and Richard Harang and Joshua Saxe},
  journal= {arXiv preprint arXiv:1804.08162},
  year   = {2018}
}

备注

Pre-print of a manuscript submitted to IEEE Symposium on Technologies for Homeland Security (HST)