裸阳:良性外观进程间的恶意协作
密码学与安全
2019-11-07 v1 机器学习
摘要
机器学习的最新进展在行为恶意软件检测方面产生了有前景的结果。行为建模通过其运行时行为导出的特征来识别恶意进程。行为特征大有可为,因为它们本质上与每个恶意软件的功能相关,因此被认为难以规避。确实,尽管关于静态恶意软件特征规避的结果众多,动态特征规避的工作却很有限。本文深入考察行为恶意软件检测器对规避的鲁棒性,尤其关注反勒索软件规避。我们选择勒索软件是因为其行为往往与良性进程显著不同,使其成为行为检测的低垂果实(也是规避的困难候选)。我们的分析识别出一组新颖的攻击,将整体恶意软件工作负载分布在一小组协作进程上,以避免产生显著的行为特征。我们最有效的攻击仅使用 18 个协作进程就将最先进分类器的准确率从 98.6% 降至 0%。此外,我们表明即使在黑盒设定下,我们的攻击对商业勒索软件检测器也有效。
引用
@article{arxiv.1911.02423,
title = {The Naked Sun: Malicious Cooperation Between Benign-Looking Processes},
author = {Fabio De Gaspari and Dorjan Hitaj and Giulio Pagnotta and Lorenzo De Carli and Luigi V. Mancini},
journal= {arXiv preprint arXiv:1911.02423},
year = {2019}
}
备注
15 pages, 6 figures, 4 tables