中文

利用灰度二值转图像表示进行打包恶意软件检测

密码学与安全 2025-12-18 v1

摘要

检测打包可执行文件是恶意软件分析的关键步骤,因为打包会掩盖原始代码并使静态检查复杂化。本研究评估了经典特征方法和深度学习方法,后者将二进制可执行文件转换为视觉表示——具体而言是灰度字节图——并利用卷积神经网络(CNN)对打包与非打包二进制文件进行自动分类。构建了一个涵盖多种商业和开源打包工具的良性及恶意可移植可执行文件(PE)数据集,以捕捉广泛的打包变换和混淆技术。使用手工设计Gabor jet特征的经典模型在中等计算成本下实现了强烈判别力。相比之下,基于VGG16和DenseNet121的CNN显著超越了它们,以均衡的精确率、召回率和F1分数实现了高检测性能。DenseNet121展现出略高的精确率和较低的误报率,而VGG16实现了略高的召回率,表明两者在实践部署中具有互补优势。针对未知打包工具的评估证实了鲁棒的通用化能力,表明灰度字节图表示结合深度学习为打包恶意软件的早期检测提供了一种实用可靠的方法,增强了恶意软件分析流程并支持自动化杀毒检查。

关键词

引用

@article{arxiv.2512.15414,
  title  = {Packed Malware Detection Using Grayscale Binary-to-Image Representations},
  author = {Ehab Alkhateeb and Ali Ghorbani and Arash Habibi Lashkari},
  journal= {arXiv preprint arXiv:2512.15414},
  year   = {2025}
}