基于动态分析与深度学习的恶意程序检测方法
2021-06-16刘金鑫黄玮范文庆巩微董航
电子技术与软件工程 2021年4期
刘金鑫 黄玮 范文庆 巩微 董航
(1.中国传媒大学计算机与网络空间安全学院 北京市 100024)
(2.中国移动通信集团公司信息安全管理与运行中心 北京市 100053)
1 引言
根据国家互联网应急中心(CNCERT)发布的《2019年我国互联网网络安全态势综述》显示,2019年全国发现恶意程序的数目超过6200 万个,单日平均传播次数高达 824 万余次,涉及 66 个恶意程序家族,致使我国约 582 万台主机遭受感染。恶意程序的不断传播严重威胁着我国的网络空间安全,因此如何高效准确检测恶意程序是一项亟待解决的问题。
恶意程序的检测方法可以分为静态检测方法和动态检测方法,静态检测方法是指在不运行恶意程序的情况下直接分析恶意程序,通常使用的静态特征包括字符串特征、函数特征和字节码特征[1]等,但是静态检测方法在面对采用混淆技术的恶意程序时,检测的准确率会下降,因此众多学者将目光转向动态检测方法。
动态检测方法是指使用虚拟机或者沙箱对计算机的真实环境进行模拟,然后将恶意程序放入构建好的虚拟环境中运行,借助搭建在虚拟环境中的行为监控工具对样本的行为信息进行捕获,进而获得动态特征[2]。目前恶意程序的动态特征通常以API 函数名组成的调用序列为主[3],然而仅使用 API 函数名描述恶意程序行为特征并不全面,需要结合API 参数才能真正反映出一个程序是否具有恶意性,将API 函数名与参数相结合可以更好地理解 API 调用序列之间的关系。……
登录APP查看全文
