基于特征工程与深度神经网络的勒索软件分析
密码学与安全
2020-06-08 v2
摘要
对潜在恶意软件(特指用于勒索的软件)的检测与分析是一项具有挑战性的任务。近来,入侵者利用先进密码学技术掌控数字资产并索要赎金。一般认为,文件通常包含某些可由机器学习技术识别的属性、状态与模式。因此,本工作聚焦于通过执行特征工程来检测勒索软件,这有助于分析该恶意软件的关键属性与行为。本工作的主要贡献是识别出有助于检测勒索软件的重要且独特特征。最后,基于所选特征,既使用了常规机器学习技术,也使用了基于迁移学习的深度卷积神经网络来检测勒索软件。为执行特征工程与分析,生成了两个独立数据集(静态与动态)。静态数据集含 3646 个样本(1700 个勒索软件与 1946 个正常软件)。另一方面,动态数据集含 3444 个样本(1455 个勒索软件与 1989 个正常软件)。通过多项实验观察到,注册表更改、API 调用与 DLL 是勒索软件检测最重要的特征。此外,借助 N-Gram 技术发现了重要序列。还观察到,在注册表删除操作中,若恶意文件试图删除注册表项,其遵循特定且重复的序列;而良性文件则不遵循任何特定序列或重复。类似地,本研究一个有趣观察是恶意与良性文件间不存在共同的注册表删除序列,因而这一可辨事实可被直接用于勒索软件检测。
引用
@article{arxiv.1910.00286,
title = {Ransomware Analysis using Feature Engineering and Deep Neural Networks},
author = {Arslan Ashraf and Abdul Aziz and Umme Zahoora and Muttukrishnan Rajarajan and Asifullah Khan},
journal= {arXiv preprint arXiv:1910.00286},
year = {2020}
}
备注
Pages: 15, figures:13,Table :6