中文

PARIS: 一种实用的、自适应的追踪获取与实时恶意行为检测系统

密码学与安全 2024-11-05 v1

摘要

网络攻击手段日益复杂且隐蔽战术被广泛利用,已在全球范围内导致显著的安全威胁。然而,现有的静态检测方法覆盖范围有限,而传统的动态监测方法在绕过规避技术方面面临挑战。因此,实施精细且动态的分析以实现实时精确行为检测已成为当务之急。当前的动态恶意软件行为检测方案存在两个紧迫问题。首先,数据的采集与处理涉及大量开销,使其难以在终端主机上用于实时检测。其次,这些方法倾向于将恶意软件视为单一实体,从而忽略了同一实例内的多样化行为。为弥补这些不足,我们提出了 PARIS,一个自适应的追踪获取、轻量级、实时的恶意行为检测系统。具体而言,我们利用 Windows 事件追踪 (ETW) 监测恶意行为,并学习选择性地收集与恶意性相关的 API 或调用栈,从而显著降低数据采集开销。因此,我们可以监控更广泛的 API 并检测更复杂的攻击行为。我们实现了 PARIS 的原型系统,并评估了系统开销、对比行为识别的准确性以及不同模型和参数的影响。结果表明,PARIS 相比原始 ETW 追踪可减少超过 98.8% 的数据,从而在内存、带宽和 CPU 使用方面降低主机开销,同时保持与因高开销而受限的基线相当的检测精度。此外,分解评估表明,80% 的内存和带宽节省以及 CPU 使用率的完全降低可归因于我们的自适应追踪获取收集器。

关键词

引用

@article{arxiv.2411.01273,
  title  = {PARIS: A Practical, Adaptive Trace-Fetching and Real-Time Malicious Behavior Detection System},
  author = {Jian Wang and Lingzhi Wang and Husheng Yu and Xiangmin Shen and Yan Chen},
  journal= {arXiv preprint arXiv:2411.01273},
  year   = {2024}
}