当前位置: 首页 > news >正文

镇海区建设交通局网站网站推广页面 英语

镇海区建设交通局网站,网站推广页面 英语,濮阳网络游戏公司,设计本科论文 摘要 恶意软件家族分类是预测恶意软件特征的好方法#xff0c;因为属于同一家族的恶意软件往往有相似的行为特征恶意软件检测或分类方法分静态分析和动态分析两种#xff1a; 静态分析基于恶意软件中包含的特定签名进行分析#xff0c;优点是分析的范围覆盖了整个代码…论文 摘要 恶意软件家族分类是预测恶意软件特征的好方法因为属于同一家族的恶意软件往往有相似的行为特征恶意软件检测或分类方法分静态分析和动态分析两种 静态分析基于恶意软件中包含的特定签名进行分析优点是分析的范围覆盖了整个代码并且可以在不执行恶意软件的情况进行但恶意软件设计者可以通过多态和加密的方法躲避静态分析动态分析基于恶意软件的行为进行分析因此动态分析的结果可以用于检测或分类一些经过伪装的恶意软件变体。可以利用API调用序列来检测或分类恶意软件变体。本文提出了一种利用RNN来提取恶意软件家族的API调用模式进而实现对恶意软件进行检测与分类的方法。对9个恶意软件家族的787个恶意软件样本进行了实验发现正确分类恶意软件的概率为71%实验证明该方法是有效的。 Introduction 近年来新的恶意软件及恶意软件的变体不断增加而且其设计者们通过加密、多态等方法修改签名尽可能避开检测。虽然恶意软件的签名都不尽相同但相同家族的恶意软件都有着相似的行为模式因此恶意软件的家族分类就成为了恶意软件分析的一个重要的预处理步骤。我们可以将一个未知的恶意软件分类到已知的恶意软件家族中来预测该恶意软件的行为这样会极大的缩短该恶意软件的分析时间。API信息常用于恶意软件家族分类包括API名参数返回值等本文将API的名字作为序列数据用于RNN模型的输入和输出。API调用序列是恶意软件家族分类的一个重要特征用RNN对属于同一家族的恶意软件的API调用序列进行训练可以提取出具有代表性的API调用模式即针对每个恶意软件家族的整体的API调用序列。该总体调用序列(调用模式)可以作为恶意软件家族分类的特征。 方法 提取API调用序列 运行Cuckoo Sandbox(恶意软件动态分析框架)生成分析报告提取出恶意软件运行过程中的API调用序列将这些调用序列作为LSTM网络的输入。训练LSTM网络 LSTM网络包括3层一层LSTM层一层隐藏层一层输出层。输入API调用序列输出提取出的对应每个恶意软件家族的API调用模式。 实验 实验选取了来自VxHeaven的9个恶意软件家族共781个样本其中70%是训练集30%是测试集。训练时对于每个恶意软件家族将该家族所有恶意软件的API调用序列concatenate到一起训练LSTM网络来得到每个恶意软件家族的API调用模式。测试时对于每一个样本看它的API调用序列符合(计算相似度选相似度最大的)哪个家族的API调用模式则该样本就是那个家族的恶意软件。 评估 比较测试集恶意软件API调用序列和自己家族、或其他家族的API调用模式的相似度发现相似度均不是太高但与自己家族的相似度还是明显高于与其他家族相似度的。 比较从每个恶意软件家族中提取出的API调用模式与测试集恶意软件的API调用序列的相似性选择与恶意软件相似度最高的前3个API调用模式并将这三个恶意软件家族与正确答案进行比较。序列相似性度量采用Jaccard相似系数。测试集分类准确度如下。 上图可见平均准确率达到了71%只有一个家族Lmir在50%以下原因可能是因为 Lmir家族只有27个独特的API调用这在计算Jaccard相似度的时候会增大分母导致无法正确的进行分类。本文用的数据集的标注可能错误。可见总体来讲利用家族的API调用模式和测试样本的API调用序列计算相似度的方式还是可以对测试样本进行分类的。 改进空间 使用比LSTM提取特征能力更强的神经网络本文使用的数据集可能不准确本文只考虑了API的类型和调用顺序如果考虑API更多的语义信息效果会更好 结论 本论文将LSTM/RNN模型应用于提取恶意软件家族的API调用模式上利用该调用模式与新的恶意软件的API调用序列计算相似度的方式可以对新的恶意软件分类。经实验验证在VxHeaven上9个恶意软件家族共781个样本的数据集上可以达到71%的分类准确率。 参考文献 【1】Kwon I, Im E G. Extracting the representative api call patterns of malware families using recurrent neural network[C]//Proceedings of the International Conference on Research in Adaptive and Convergent Systems. 2017: 202-207. 补充Jaccard相似系数(来自这里) Jaccard相似系数用于比较有限样本集之间的相似性与差异性。Jaccard系数值越大样本相似度越高公式 假设arr1 [11, 2, 3, 8, 10, 0, 2, 0, 0, 2, 1, 0, 0, 2, 0, 0, 0, 0, 0, 0, 0] 长度为21假设arr2 [9, 4, 4, 6, 6, 1, 3, 1, 0, 0, 4, 0, 0, 1, 1, 0, 0, 0, 0, 0, 0]长度为21则arr1arr2的公共部分arr_common [3,0,0,0,1,0,0,0, 0, 0, 0, 0, 0, 0] 长度为14那么arr1arr2的Jaccard相似度为14 / (2121-14) 0.5
http://www.hkea.cn/news/14481991/

相关文章:

  • 如何做请求队列防止网站高并发网络营销与策划实务
  • 网站建设信息上海建溧建设集团有限公司网站
  • 潍坊做网站的企业wordpress 目录下拉框
  • 梅州市住房和城乡建设局官网网站洛阳网站开发公司
  • 莱阳网站定制电商美工工资一般多少
  • 网络科技公司门户网站傻瓜化免费自助建站
  • 上海高端网站建设公望野原文
  • 深圳市网站开发开发区网站建设在哪
  • 地方门户网站管理系统做网站导流
  • 营销型网站建设公司网络推广郴州网站建设价格
  • 网站做弹窗湿地公园网站建设
  • 做网站要服务器和什么漳州网站开发去博大钱少a
  • 网站开发投入产出分析58网站建设
  • 崂山区城乡建设局网站建立网站 数据分析
  • 易语言做检测网站更新个人网站建设教学视频百度云盘
  • wordpress站点结构中国建设银行手机网站下载
  • 美食美客网站建设项目规划书wordpress发文章api
  • 辅料企业网站建设费用做网站需要办什么证件
  • 宁波制作网站知名济南定制网站建设
  • 西安网站建设推广公司哪家好云南省建设工程信息服务平台
  • 济宁网站建设神华百度一下图片识别
  • 国内做的好的帽子网站wordpress安装插件504
  • 高新区建设局网站建站专家网站建设系统
  • 自己做网站的选修课在线做图的网站
  • 苏州吴中网站建设定州哪里可以做网站
  • 山东住房和建设厅网站首页赣州梦幻网络科技有限公司
  • html5网站网址介绍网站建设规划书结构
  • 做端口映射 怎么访问网站wordpress建的手机网站
  • 网站如何做下拉菜单建设银行开通网银网站
  • 网站建站知识wordpress 地方生活