基于1D CNN与XGBoost的恶意代码纹理检测
2021-12-13袁启平孙沂昆王天翔
电视技术 2021年10期
黄 科,袁启平,董 薇,孙沂昆,亢 勇,王天翔
(北京特种工程设计研究院,北京 100028)
0 引言
随着信息技术的发展,恶意代码也呈爆炸式增长,对互联网安全的方方面面都产生了威胁。在对恶意软件的防范中,对恶意代码的检测显得十分重要。目前,恶意代码检测方式有静态检测和动态检测两种。静态检测一般是依据代码的结构、逻辑,通过代码走查、数据流分析、控制流分析和信息流分析等方法分析代码特征,从而判断软件是否为恶意软件。动态检测可以通过调试器运行被检测的软件的某项功能,动态监测程序调用来判断程序是否属于恶意软件。
加密、代码混淆技术的使用和恶意代码检测对抗等方法的发展,在一定程度上增大了动态分析和静态分析检测的困难。因此,无论是在检测的精确性还是对计算机硬件的损耗上,传统恶意软件检测技术都具有局限性。L.NATARAJ等人[1]提出了将恶意软件的可执行文件转化为灰度图的方法,在灰度图中可以明显分类出有特定含义的片段,如.data、.text等,并且恶意代码家族内部的图像纹理具有相似性。恶意软件转化为图片的本质是将一段线性代码按照某种转化方式投放至二维空间中,将代码的特征转化为图像纹理的特征。但这种方式弱化了恶意代码的线性特征。恶意软件文件转化成的像素点进行排布后,图像多出了像素点上下间的空间相关性,而这样的相关性是原文件不具有的。
在CUI等人[2]的论文中,将恶意代码二进制文件转换成十进制一维数组后,根据文件的大小设定宽度,将一维数组转换成多维度的矩阵,从而形成灰度图片并压缩到同一大小;……
登录APP查看全文
