中文

基于虚拟机自省的恶意软件行为刻画与家族分组

密码学与安全 2017-05-05 v1

摘要

恶意软件的激增归因于少数原始恶意软件源代码的改动。源自同一原点的改动后的恶意软件共享一些内在行为并形成一个恶意软件家族。权宜之计是,当恶意软件首次在互联网上出现时识别其家族可为缓解威胁提供有用线索。本文提出一种恶意软件剖析器(VMP),利用虚拟机自省(VMI)技术来刻画恶意软件的执行行为。VMP在虚拟机监视器(VMM)内插入插件,以记录被调用的API调用及其输入参数和返回值,作为恶意软件的画像。本文采用一种流行的相似性度量杰卡德距离和一种系统发育树构建方法来发现恶意软件家族。对恶意软件画像的研究表明,同一恶意软件家族中的恶意软件彼此非常相似,且不同于其他恶意软件家族以及良性软件。本文还将VMP与现有的反恶意软件检测引擎以及一些著名的恶意软件分组方法进行比较,以对比它们在恶意软件家族构建上的优劣。提出了一种同行投票方法,结果表明VMP优于几乎所有被比较的反恶意软件引擎,并且与微调的文本挖掘方法和高阶N元语法方法性能相当。我们还基于VMP建立了一个用于恶意软件研究的恶意软件画像网站。

关键词

引用

@article{arxiv.1705.01697,
  title  = {Virtual Machine Introspection Based Malware Behavior Profiling and Family Grouping},
  author = {Shun-Wen Hsiao and Yeali S. Sun and Meng Chang Chen},
  journal= {arXiv preprint arXiv:1705.01697},
  year   = {2017}
}

备注

13 pages, 9 figures, 5 tables