中文

通过静态可达性分析挖掘恶意软件规范

密码学与安全 2013-12-18 v1 人工智能 计算机科学中的逻辑

摘要

恶意软件 (malware) 的数量正在失控增长。基于语法签名的检测无法应对这种增长,手动构建恶意软件签名数据库需要被基于计算机学习的方法所取代。目前,单个能够捕捉恶意行为语义的现代签名可用于替换任意数量的传统语法签名。然而,教导计算机学习此类行为是一项挑战。现有工作依赖动态分析来提取恶意行为,但该技术不能保证覆盖所有行为。为了规避这一局限性,我们展示了如何利用静态可达性分析来学习恶意软件签名。其思想是使用下推系统 (pushdown systems) 对二进制程序进行建模(可用于模拟二进制代码执行过程中发生的栈操作),利用可达性分析以树的形式提取行为,并使用从恶意软件文件训练集中提取的树之间共有的子树作为签名。为了检测恶意软件,我们建议使用树自动机来紧凑地存储恶意行为树,并检查从待分析文件中提取的任何子树是否具有恶意性。实验数据表明,我们的方法可用于从恶意软件文件训练集中学习签名,并将其用于检测规模为训练集 5 倍的测试集恶意软件。

关键词

引用

@article{arxiv.1312.4814,
  title  = {Mining Malware Specifications through Static Reachability Analysis},
  author = {Hugo Daniel Macedo and Tayssir Touili},
  journal= {arXiv preprint arXiv:1312.4814},
  year   = {2013}
}

备注

Lecture notes in computer science (2013)