基于操作码频率直方图的变形病毒变种分类
密码学与安全
2011-04-19 v1
摘要
为了阻止检测并逃避反病毒软件通常利用的基于签名的扫描方法,变形病毒使用多种不同的混淆手段。它们将自身代码变换为外观完全或部分不同且包含不相似字符串序列的新实例,但其行为和功能保持不变。这一混淆过程使它们能够避开基于字符串的签名检测。在本研究中,我们使用一种统计技术来比较两个分别被给定变形病毒的两种变形版本感染的文件之间的相似性。我们提出的解决方案基于静态分析,并使用不同混淆病毒后代中机器指令频率的直方图。我们采用欧几里得直方图距离度量来比较一对可移植可执行(PE)文件。本研究旨在表明,对于某些特定的混淆方法,所提出的解决方案可被用来检测一个文件的变形变种。因此,它可被非基于字符串的签名扫描所利用,以识别一个文件是否为某种变形病毒的版本。
引用
@article{arxiv.1104.3228,
title = {Metamorphic Virus Variants Classification Using Opcode Frequency Histogram},
author = {Babak Bashari Rad and Maslin Masrom},
journal= {arXiv preprint arXiv:1104.3228},
year = {2011}
}
备注
Latest Trends on Computers (Volume I), 14th WSEAS International Conference on COMPUTERS