来源:期刊VIP网 时间:
作者:田杨;彭国军;杨秀璋;刘思德;
单位:空天信息安全与可信计算教育部重点实验室,武汉大学国家网络安全学院;
摘要:近年来,恶意软件检测方面的工作不断取得进展,但缺乏深入检测恶意软件内部恶意组件的方法。传统的基于人工签名与基于机器学习的检测方法难以生效,分析人员需对恶意样本进行漫长的人工逆向分析,再定位恶意组件。为提高逆向分析人员的工作效率,以恶意软件内部具有潜在恶意行为的函数为检测目标,提出一种基于二进制重构的恶意函数异常检测方法:MalMiner。对样本生成过程间控制流程图,根据图中函数具备的统计特点、结构特点和恶意特点提取能够表征该函数的特征。利用无监督的自编码器模型压缩重构的特点,学习正常软件函数的数据特征,并以重构误差为异常分数检测恶意函数。实验结果表明,MalMiner在真实数据集上召回率为0.801 0时准确率达到了0.848 4;与DeepReflect相比,召回率相同而误报率降低了0.157 8,准确率提升了0.145 7;与CAPA相比召回率提高了0.107 1,准确率提升了0.094 2,验证了MalMiner方法的有效性。
关键词:恶意软件检测;;恶意代码;;逆向分析;;深度学习;;二进制重构
基金资助:国家自然科学基金(62172308,61972297,62172144,U1636107)