利用操作码统计特征检测可移植可执行文件中的变形病毒
密码学与安全
2011-04-19 v1
摘要
变形病毒采用不同的变异技术来逃避基于字符串签名的扫描。它们试图在新后代中改变自身代码,使得变种看起来不相似且没有可作为签名的共同字符串序列。然而,一种变形病毒的所有版本具有相似的任务和表现。这一混淆过程有助于使它们免受基于字符串的签名检测。在本研究中,我们利用指令的统计特征来比较两个可能被特定变形病毒的两种变异形式感染的宿主文件的相似性。本文提出的解决方案依赖于静态分析,并采用不同混淆病毒实例中机器操作码的频率直方图。我们使用闵可夫斯基形式的直方图距离度量来检查可移植可执行文件(PE)的相似程度。本研究的目的是提出一个想法:对于若干特殊的混淆方法,所提出的解决方案可用于识别一个文件的变形副本。因此,它可被反病毒扫描器用来识别一种变形病毒的不同版本。
引用
@article{arxiv.1104.3229,
title = {Metamorphic Virus Detection in Portable Executables Using Opcodes Statistical Feature},
author = {Babak Bashari Rad and Maslin Masrom},
journal= {arXiv preprint arXiv:1104.3229},
year = {2011}
}
备注
Proceeding of the International Conference on Advance Science, Engineering and Information Technology 2011, Hotel Equatorial Bangi-Putrajaya, Malaysia, 14 - 15 January 2011