中文

基于行为分析报告中语言处理与机器学习技术的便携式数据驱动恶意软件检测

密码学与安全 2019-01-16 v2

摘要

为应对恶意软件或恶意软件的数量与复杂性,安全调查人员依赖动态分析进行恶意软件检测,以应对混淆和加壳问题。动态分析是执行二进制样本以生成总结其运行时行为的报告的过程。调查人员利用这些报告,借助手动选择的特征来检测恶意软件并归因威胁类型。然而,恶意软件和执行环境的多样性使得手动方法不可扩展,因为调查人员需要为新环境手动设计指纹特征。在本文中,我们提出了 MalDy(mal~die),一个使用监督机器学习技术的便携式(即插即用)恶意软件检测与家族威胁归因框架。MalDy 便携性的关键思想是将行为报告建模为词序列,并结合先进的自然语言处理(NLP)和机器学习(ML)技术,自动构建相关安全特征,以在无需调查人员干预的情况下检测并归因恶意软件。更确切地说,我们提出使用词袋(BoW)NLP 模型来表述行为报告。随后,我们在 BoW 特征之上构建 ML 集成模型。我们在来自不同平台(Android 和 Win32)及执行环境的各种数据集上对 MalDy 进行了广泛评估。评估结果表明了 MalDy 在各种分析和设置范围内的有效性与便携性。

关键词

引用

@article{arxiv.1812.10327,
  title  = {Portable, Data-Driven Malware Detection using Language Processing and Machine Learning Techniques on Behavioral Analysis Reports},
  author = {ElMouatez Billah Karbab and Mourad Debbabi},
  journal= {arXiv preprint arXiv:1812.10327},
  year   = {2019}
}

备注

13 pages, Research report Corrected typos. Revised arguments