中文

Minerva:一种基于文件的勒索软件检测器

密码学与安全 2025-07-14 v4 计算机与社会 机器学习

摘要

近年来,勒索软件攻击已造成数十亿美元损失,预计未来还将造成更多损失。因此,大量工作投入于勒索软件检测与缓解。基于行为的勒索软件检测方法近来受到相当关注。这些行为检测器通常依赖基于进程的行为轮廓来识别恶意行为。然而,随着越来越多文献指出此类方法易受规避攻击,针对勒索软件问题的全面解决方案仍难以实现。本文提出Minerva,一种新颖且鲁棒的勒索软件检测方法。Minerva在设计上通过对抗操纵的弹性来指导架构与特征选择,从而天生鲁棒于规避攻击。我们对Minerva在多种勒索软件类型上进行了全面分析,涵盖未见过的勒索软件以及专门设计用于规避Minerva的变体。我们的评估展示了Minerva准确识别勒索软件、泛化至未知威胁并抵御规避攻击的能力。此外,超过99%被检测出的勒索软件在其活动开始0.52秒内即被识别,使得以近乎零开销采用数据丢失防护技术成为可能。

关键词

引用

@article{arxiv.2301.11050,
  title  = {Minerva: A File-Based Ransomware Detector},
  author = {Dorjan Hitaj and Giulio Pagnotta and Fabio De Gaspari and Lorenzo De Carli and Luigi V. Mancini},
  journal= {arXiv preprint arXiv:2301.11050},
  year   = {2025}
}

备注

Accepted for publication at The 20th ACM ASIA Conference on Computer and Communications Security (ACM ASIACCS 2025), Meli\'a Hanoi