中文

PackHero:一种用于高效加壳识别的可扩展图方法

密码学与安全 2025-07-10 v1 机器学习

摘要

反分析技术,尤其是加壳,给恶意软件分析师带来了挑战,使得加壳识别成为基础。现有的加壳识别器存在显著局限性:基于签名的方法缺乏灵活性且难以应对动态规避,而机器学习方法需要大量训练数据,限制了可扩展性和适应性。因此,实现准确且适应性强的加壳识别仍是一个开放问题。本文提出了 PackHero,一种使用新颖的静态方法识别加壳器的可扩展且高效的方案。PackHero 采用图匹配网络和聚类技术,对来自已知加壳器加壳程序的调用图进行匹配和分组。我们在包含各种加壳器加壳的恶意软件和良性样本的公开数据集上评估了该方法,证明了其在不同样本规模下的有效性和可扩展性。每个加壳器仅需 10 个样本,PackHero 即可实现 93.7% 的宏平均 F1 分数,并在样本量达到 100 时提升至 98.3%。值得注意的是,与其他基于机器学习的工具相比,PackHero 需要更少的样本即可实现稳定性能。总体而言,PackHero 匹配了最先进的基于签名的工具的性能,在处理基于虚拟化的加壳器(如 Themida/Winlicense)方面优于它们,召回率达到 100%。

关键词

引用

@article{arxiv.2506.00659,
  title  = {PackHero: A Scalable Graph-based Approach for Efficient Packer Identification},
  author = {Marco Di Gennaro and Mario D'Onghia and Mario Polino and Stefano Zanero and Michele Carminati},
  journal= {arXiv preprint arXiv:2506.00659},
  year   = {2025}
}