中文

基于线性判别分析与图相似度的变形恶意软件检测

密码学与安全 2018-11-13 v1

摘要

最常见的恶意软件检测方法基于签名匹配,不足以检测变形恶意软件,因为病毒工具包与变形引擎可产生彼此毫无相似之处的变体。变形提供了一种规避恶意软件检测工具包的高效方式。死代码插入等代码混淆方法也广泛用于变形恶意软件中。为解决检测变异代的问题,我们提出一种基于操作码图相似度(OGS)的方法。OGS 试图利用操作码图的相似度检测变形恶意软件。该方法中所有节点与边对分类均有相应影响,但在所提方法中,图的边使用线性判别分析(LDA)进行剪枝。LDA 基于寻找最佳分离两类或多类的预测变量线性组合的概念。最具区分性的边由 LDA 识别,其余边被移除。此处考虑的变形恶意软件家族为 NGVCK 与变形蠕虫,我们将这些蠕虫记为 MWOR。结果表明,我们的方法能够以无或最小误报对变形实例进行分类。此外,所提方法能以高准确率检测 NGVCK 与 MWOR。

关键词

引用

@article{arxiv.1811.04304,
  title  = {Metamorphic Malware Detection Using Linear Discriminant Analysis and Graph Similarity},
  author = {Reza Mirzazadeh and Mohammad Hossein Moattar and Majid Vafaei Jahan},
  journal= {arXiv preprint arXiv:1811.04304},
  year   = {2018}
}

备注

5th International Conference on Computer and Knowledge Engineering (lCCKE)