融合注意力机制的恶意代码家族分类研究
2021-05-14王润正杨梦岐
计算机与生活 2021年5期
王润正,高 见,2+,仝 鑫,杨梦岐
1.中国人民公安大学信息网络安全学院,北京100038
2.安全防范与风险评估公安部重点实验室,北京102623
目前,随着黑客技术以及隐蔽技术的多样化和复杂化,网络安全状况愈加严峻。恶意软件安全威胁呈指数级增长,各类新型病毒层出不穷,反检测技术不断更新。在各类恶意软件中,攻击性广告软件、特洛伊木马和黑客工具位居首位,勒索病毒打击事件高频发生,各行各业遭到不同程度的恶意攻击,其中传统企业、教育、医疗、政府机构遭受攻击最为严重,因此加强安全防护,抵御病毒攻击刻不容缓。
在恶意代码家族分类研究中,研究人员往往从静态或者动态的角度对恶意样本进行有效的特征提取,本文对各类恶意样本进行静态分析,深度剖析PE(portable executable)文件的结构组成,将二进制文件进行区段划分,研究不同区段的特征对恶意代码家族分类的影响,同时在改进传统的神经网络模型基础上,融合注意力机制来识别恶意代码家族。
1 相关工作
恶意代码特征提取方法主要分为静态方法和动态方法。研究人员采用静态分析的方法,在不运行恶意样本的情况下,使用逆向工具获取二进制数据、操作码、函数调用等静态信息,进而构建静态特征序列;采用动态分析的方法,在真机或者沙箱中运行恶意样本,一定程度上可以抵御加壳或者混淆等对抗技术,获取样本的API(application programming interface)、流量等动态信息。Jeon等人[1]提取恶意软件的操作码序列,使用操作码级卷积自动编码器将长操作码序列转换为较短的压缩序列,使用动态递归神经网络检测恶意软件。……
登录APP查看全文