恶意脚本的神经分类:基于 JavaScript 与 VBScript 的研究
密码学与安全
2018-05-16 v1 人工智能
摘要
恶意脚本是一种重要的计算机感染威胁载体。我们的分析显示,最普遍的两种恶意脚本类型包括 JavaScript 与 VBScript。检测到的 JavaScript 攻击比例正在上升。为应对这些威胁,我们研究了两种深度循环模型 LaMP(LSTM 与最大池化)和 CPoLS(长序列的卷积划分),它们将 JavaScript 与 VBScript 作为字节序列处理。底层捕获这些字节序列的序列特性,而高层将所得嵌入分类为恶意或良性。与先前提出的方案不同,我们的模型以端到端方式训练,即使对序列处理层也允许判别性训练。在包含 296,274 个 JavaScript 文件的大型语料库上评估这些模型表明,性能最佳的 LaMP 模型在 1.0% 假阳性率(FPR)下具有 65.9% 真阳性率(TPR)。类似地,最佳 CPoLS 模型在 1.0% FPR 下 TPR 为 45.3%。在 240,504 个 VBScript 文件的集合中,LaMP 与 CPoLS 在 1.0% FPR 下分别产生 69.3% 与 67.9% 的 TPR。
引用
@article{arxiv.1805.05603,
title = {Neural Classification of Malicious Scripts: A study with JavaScript and VBScript},
author = {Jack W. Stokes and Rakshit Agrawal and Geoff McDonald},
journal= {arXiv preprint arXiv:1805.05603},
year = {2018}
}