中文

基于动态轨迹的恶意软件随机识别

应用统计 2014-04-10 v1

摘要

本文提出了一种基于对目标程序动态收集的指令轨迹进行分析的恶意软件分类新方法。该方法已在洛斯阿拉莫斯国家实验室的沙盒环境(即一种用于隔离运行程序的安全机制)中实现在线部署,旨在最终实现基于主机的应用,前提是能够令人满意地解决在不干扰用户的情况下对给定进程所执行指令进行采样的问题。该过程将指令轨迹表示为马尔可夫链结构,其中转移矩阵 P\mathbf {P} 的行被建模为 Dirichlet 向量。恶意软件类别(恶意或良性)采用灵活的样条 logistic 回归模型进行建模,并对 P\mathbf {P} 的元素进行变量选择,这些元素是在存在观测误差的情况下获得的。通过在恶意软件和非恶意软件程序的轨迹样本上展示该方法的效用,并将其结果与其他领先的检测方案(包括基于签名和基于分类的方案)进行了比较。本文还附有在线补充材料。

关键词

引用

@article{arxiv.1404.2462,
  title  = {Stochastic identification of malware with dynamic traces},
  author = {Curtis Storlie and Blake Anderson and Scott Vander Wiel and Daniel Quist and Curtis Hash and Nathan Brown},
  journal= {arXiv preprint arXiv:1404.2462},
  year   = {2014}
}

备注

Published in at http://dx.doi.org/10.1214/13-AOAS703 the Annals of Applied Statistics (http://www.imstat.org/aoas/) by the Institute of Mathematical Statistics (http://www.imstat.org)