基于Windows API调用序列的恶意代码检测方法
2023-06-21杨波张健李焕洲唐彰国李智翔
四川师范大学学报(自然科学版) 2023年5期
关键词:机器学习
杨波 张健 李焕洲 唐彰国 李智翔



摘要:为解决现有恶意代码检测方法存在的特征提取能力不足、检测模型泛化性弱的问题,提出了一种基于Windows API调用序列的恶意代码检测方法.使用N-gram算法和TF-IDF算法提取序列的统计特征,采用Word2Vec模型提取语义特征,将统计特征和语义特征进行特征融合,作为API调用序列的特征.设计了基于Stacking的三层检测模型,通过多个弱学习器构成一个强学习器提高检测模型性能.实验结果表明,提出的特征提取方法可以获得更关键的特征,设计的检测模型的准确率、精确率、召回率均优于单一模型且具有良好的泛化性,证明了检测方法的有效性.
关键词:恶意代码检测; API调用序列; 特征融合; 机器学习; 三层检测模型
中图分类号:TP309.5 文献标志码:A 文章编号:1001-8395(2023)05-0700-06
Windows操作系统一直是使用最广泛的PC端操作系统,在给人们的工作和生活带来方便的同时,也受到许多针对Windows操作系统的恶意代码的攻击.传统的恶意代码检测方法依赖大量的人工进行手动分析且速度较慢,面对未知病毒时无法及时更新其特征库,导致难以检测未知病毒.
针对以上问题,人们开始研究基于机器学习的恶意代码检测方法,此方法包括静态检测方法和动态检测方法[1].静态检测方法通过对恶意代码进行反编译获取文件字节码操作码等静态特征进行检测,具有流程简便、执行速度快的优点.但对于经过加壳、代码混淆等操作的恶意程序,静态分析很难获取……
登录APP查看全文