中文

已知与新兴恶意软件家族的在线聚类

密码学与安全 2024-05-07 v1 机器学习

摘要

近年来,恶意软件攻击变得更加频繁和复杂。因此,恶意软件检测和分类是信息安全的关键组成部分。由于存在大量恶意软件样本,根据恶意特征对恶意软件样本进行分类至关重要。因此,聚类算法在计算机安全中越来越广泛地用于分析恶意软件变体的行为并发现新的恶意软件家族。在线聚类算法有助于我们理解恶意软件行为并对新威胁做出更快速的反应。本文介绍了一种基于机器学习的新型模型,用于将恶意样本在线聚类为恶意软件家族。根据聚类决策规则,流数据被分为来自已知和新兴恶意软件家族的样本。流数据使用加权k近邻分类器分类为已知家族,而在线k-means算法对剩余流数据进行聚类,并实现了从四个簇的90.20%到十个簇的93.34%的簇纯度。本工作基于Windows操作系统可移植可执行文件的静态分析。实验结果表明,所提出的在线聚类模型可以创建与恶意软件家族对应的高纯度簇。这使得恶意软件分析师能够接收相似的恶意软件样本,从而加快分析速度。

关键词

引用

@article{arxiv.2405.03298,
  title  = {Online Clustering of Known and Emerging Malware Families},
  author = {Olha Jurečková and Martin Jureček and Mark Stamp},
  journal= {arXiv preprint arXiv:2405.03298},
  year   = {2024}
}

备注

arXiv admin note: text overlap with arXiv:2305.00605