中文

基于脉冲的零日勒索软件检测:基于 Transformer 模型与汇编语言的函数分类

密码学与安全 2024-08-16 v1

摘要

寻找能够主动防御恶意软件的自动化 AI 技术已变得日益关键。AI 模型能否正确分类新型恶意软件取决于其训练特征的质量,而特征的真实可靠性取决于分析工具。Peekaboo 是一种动态二进制插桩工具,能够突破规避型恶意软件的防御以捕获其真实行为。Peekaboo 捕获的勒索软件汇编指令遵循 Zipf 定律,这一规律在自然语言中同样存在,表明 Transformer 模型特别适合进行二进制分类。我们提出了 Pulse,一个基于 Transformer 模型与汇编语言的零日勒索软件检测新框架。Pulse 使用 Peekaboo 捕获的勒索软件与良性软件数据进行训练,能够以高准确率唯一识别真正的新样本。Pulse 消除了测试样本与训练样本之间的任何熟悉功能,迫使 Transformer 模型仅基于上下文和新颖的汇编指令组合来检测恶意行为。

关键词

引用

@article{arxiv.2408.07862,
  title  = {Zero Day Ransomware Detection with Pulse: Function Classification with Transformer Models and Assembly Language},
  author = {Matthew Gaber and Mohiuddin Ahmed and Helge Janicke},
  journal= {arXiv preprint arXiv:2408.07862},
  year   = {2024}
}