Peeler:剖析内核级事件以检测勒索软件
密码学与安全
2021-02-01 v1
摘要
勒索软件是一种日益增长的威胁,通常通过在受害者支付赎金前加密其文件或锁定其计算机来运作。然而,利用现有传统恶意软件检测技术及时检测此类恶意软件仍具挑战性。本文提出一种新颖的勒索软件检测系统,称为“Peeler”(Profiling kErnEl-Level Events to detect Ransomware,剖析内核级事件以检测勒索软件)。Peeler 脱离针对个体勒索软件样本的特征签名,依赖于在内核级所刻画的勒索软件的通用与共性特征。通过分析多样的勒索软件家族,我们观察到勒索软件固有的行为特征,例如攻击前执行的隐蔽操作、文件 I/O 请求模式、进程生成,以及内核级事件间的相关性。基于这些特征,我们开发了 Peeler,其持续监控目标系统的内核事件并检测系统上的勒索软件攻击。实验结果表明,Peeler 对 43 个不同勒索软件家族(包含加密型与锁屏型勒索软件样本)实现了超过 99% 的检测率与 0.58% 的误报率。对于加密型勒索软件,Peeler 在仅丢失一个文件后(平均 115 毫秒内)即迅速检测。在正常负载条件下,Peeler 占用约 4.9% 的 CPU 时间与仅 9.8 MB 内存。我们的分析表明,Peeler 能够通过监控内核级事件高效检测多种恶意软件家族。
引用
@article{arxiv.2101.12434,
title = {Peeler: Profiling Kernel-Level Events to Detect Ransomware},
author = {Muhammad Ejaz Ahmed and Hyoungshick Kim and Seyit Camtepe and Surya Nepal},
journal= {arXiv preprint arXiv:2101.12434},
year = {2021}
}
备注
15 pages, 10 figures