实时恶意软件进程检测与自动化进程终止
密码学与安全
2022-01-13 v3
摘要
基于边界的检测已不足以缓解恶意软件构成的威胁。这一点显而易见,因为防病毒(AV)产品正被端点检测与响应(EDR)产品所取代,后者允许对实时机器活动可见,而非依赖 AV 过滤恶意工件。本文认为,由于某些恶意软件的快速与破坏性,在端点上实时检测恶意软件需要自动化响应。所提模型在机器学习动态行为恶意软件检测模型之上使用统计过滤,以实时检测单个恶意进程并终止那些被判定为恶意的进程。在一项衡量该系统实际影响的实验中,我们发现快速勒索软件被阻止损坏 92% 的文件,误报率为 14%。尽管误报率目前仍过高而无法直接采用该方法,这些初步结果证明了需要一种能够在恶意软件执行开始数秒内行动的探测模型;这一时间尺度此前的工作尚未涉及。
引用
@article{arxiv.1902.02598,
title = {Real-time malware process detection and automated process killing},
author = {Matilda Rhode and Pete Burnap and Adam Wedgbury},
journal= {arXiv preprint arXiv:1902.02598},
year = {2022}
}