ShellCore:利用 Shell 命令表示实现恶意物联网软件自动检测
密码学与安全
2021-03-29 v1
摘要
Linux shell 是一个命令行解释器,为用户提供操作系统的命令接口,使其能执行多种功能。尽管在边缘端构建能力时非常有用,Linux shell 也可能被利用,为攻击者提供将其用于恶意活动的绝佳机会。借助对 IoT 设备的访问,恶意软件作者可滥用这些设备的 Linux shell 来传播感染并发动大规模攻击,例如 DDoS。本工作中,我们首次考察 Linux 物联网恶意软件中用于检测的 shell 命令。我们分析 IoT 恶意软件中的恶意 shell 命令,并构建基于神经网络的模型 ShellCore 以检测恶意 shell 命令。具体而言,我们收集了大规模 shell 命令数据集,包括从 2,891 个 IoT 恶意软件样本中提取的恶意命令,以及通过真实网络流量分析和 Linux 用户志愿数据收集得到的良性命令。使用以词级与字符级特征训练的常规机器学习与深度学习方法,ShellCore 在检测恶意 shell 命令与文件(即二进制文件)方面达到了超过 99% 的准确率。
引用
@article{arxiv.2103.14221,
title = {ShellCore: Automating Malicious IoT Software Detection by Using Shell Commands Representation},
author = {Hisham Alasmary and Afsah Anwar and Ahmed Abusnaina and Abdulrahman Alabduljabbar and Mohammad Abuhamad and An Wang and DaeHun Nyang and Amro Awad and David Mohaisen},
journal= {arXiv preprint arXiv:2103.14221},
year = {2021}
}