中文

基于硬件特征的无监督异常恶意软件检测

密码学与安全 2014-03-31 v2

摘要

近期研究表明,利用微架构执行模式检测恶意软件程序颇具前景。此类检测器属于基于签名的检测器,其通过将程序的执行模式(签名)与已知恶意软件程序的执行模式进行比对来捕获恶意软件。在本文中,我们提出了一类新型检测器——基于异常的硬件恶意软件检测器,其无需签名即可进行恶意软件检测,因而能够捕获更广泛的恶意软件,包括潜在的新型恶意软件。我们利用无监督机器学习,基于性能计数器数据构建正常程序执行的轮廓,并利用这些轮廓检测由恶意软件利用导致的程序行为显著偏差。我们表明,在 Windows/x86 平台上,针对 IE 和 Adobe PDF Reader 等流行程序的真实世界利用行为可以被近乎完美地检测出来。我们还考察了在面对试图规避基于异常检测的复杂对手时,实施该方法的局限性与挑战。所提出的检测器是对先前提出的基于签名的检测器的补充,可联合使用以提升安全性。

关键词

引用

@article{arxiv.1403.1631,
  title  = {Unsupervised Anomaly-based Malware Detection using Hardware Features},
  author = {Adrian Tang and Simha Sethumadhavan and Salvatore Stolfo},
  journal= {arXiv preprint arXiv:1403.1631},
  year   = {2014}
}

备注

1 page, Latex; added description for feature selection in Section 4, results unchanged