PotentRegion4MalDetect: 用于恶意区域检测的高级特征
密码学与安全
2025-07-10 v1
摘要
恶意软件开发者利用大多数检测模型聚焦于整个二进制文件而非潜在恶意区域来提取特征的事实进行攻击。他们会逆向工程一个良性二进制文件并注入恶意代码。这种混淆技术规避了恶意软件检测模型,欺骗 ML 分类器,因为良性特征的数量远多于恶意特征。然而,从潜在恶意区域提取特征可提高准确率并降低误报率。因此,我们提出了一个名为 PotentRegion4MalDetect 的新模型,该模型从潜在恶意区域提取特征。PotentRegion4MalDetect 使用由 StringSifter 提供的恶意字符串,确定控制流图(CFG)中潜在恶意性的节点。然后,提取所识别的潜在恶意区域的高级特征,同时也提取来自完全预处理 CFG 的特征。来自完全预处理 CFG 的特征可消除试图隐藏恶意内容的混淆技术,如可疑字符串。实验结果表明,PotentRegion4MalDetect 比专注于整个二进制文件的模型更少地需要存储所有二进制文件的特征条目,降低了内存开销、加快计算速度并降低了存储需求。这些高级特征在 SHAP 绝对均值上提高了 8.13%,在 SHAP Beeswarm 值上提高了 1.44%。与从整个二进制文件提取的特征相比,这些高级特征通过实现超过 99% 的准确率、精确率、召回率、AUC、F1 分数和 0.064% 的假正率率,显著优于传统方法。
关键词
引用
@article{arxiv.2507.06723,
title = {PotentRegion4MalDetect: Advanced Features from Potential Malicious Regions for Malware Detection},
author = {Rama Krishna Koppanati and Monika Santra and Sateesh Kumar Peddoju},
journal= {arXiv preprint arXiv:2507.06723},
year = {2025}
}