返回列表 发布新帖

基于API潜在语义的勒索软件早期检测方法

9 0
admin 发表于 2024-12-14 12:26 | 查看全部 阅读模式

文档名:基于API潜在语义的勒索软件早期检测方法
摘要:加密型勒索软件通过加密用户文件来勒索赎金.现有的基于第一条加密应用编程接口(ApplicationProgrammingInterface,API)的早期检测方法无法在勒索软件执行加密行为前将其检出.由于不同家族的勒索软件开始执行其加密行为的时刻各不相同,现有的基于固定时间阈值的早期检测方法仅能将少量勒索软件在其执行加密行为前准确检出.为进一步提升勒索软件检测的及时性,本文在分析多款勒索软件运行初期调用动态链接库(DynamicLinkLibrary,DLL)和API行为的基础上,提出了一个表征软件从开始运行到首次调用加密相关DLL之间的时间段的概念——运行初始阶段(InitialPhaseofOperation,IPO),并提出了一个以软件在IPO内产生的API序列为检测对象的勒索软件早期检测方法,即基于API潜在语义的勒索软件早期检测方法(RansomwareEarlyDetectionMethodbasedonAPILatentSemantics,REDMALS).REDMALS采集IPO内的API序列后,采用TF-IDF(TermFrequency-InverseDocumentFrequency)算法以及潜在语义分析(LatentSemanticAnalysis,LSA)算法对采集的API序列生成特征向量及提取潜在的语义结构,再运用机器学习算法构建检测模型用于勒索软件检测.实验结果显示运用随机森林算法的REDMALS在构建的变种测试集和未知测试集上可分别获得97.7%、96.0%的准确率,且两个测试集中83%和76%的勒索软件样本可在其执行加密行为前被检出.

Abstract:Cryptographicransomwareextortsaransombyencryptinguserfiles.Existingearlydetectionmethodsbasedonthefirstencryption-relatedapplicationprogramminginterface(API)cannotdetectransomwarebeforeitexecutesencryptionbehavior.Becausethepointatwhichdifferentransomwarefamiliesbeginexecutingtheirencryptionbehaviorvaries,existingearlydetectionmethodsbasedonfixedtimethresholdscanonlyaccuratelydetectasmallfractionofransom-warebeforeitexecutesencryptionbehavior.Tofurtherimprovethetimelinessofransomwaredetection,thisarticlepropos-esaconceptthatcharacterizesthetimeperiodfromthestartofsoftwareoperationtothefirstcallofencryption-relateddy-namic-linklibraries(DLLs),namelytheinitialphaseofoperation(IPO).BasedontheanalysisofDLLandAPIcallbehaviorintheearlyoperationalphaseofseveralransomwares,thisarticlepresentsamethodbasedontheAPIsequencesgeneratedbythesoftwarewithintheIPOasthedetectionobject,namelytheransomwareearlydetectionmethodbasedonAPIlatentseman-tics(REDMALS).REDMALScapturestheAPIsequenceswithintheIPO,usesthetermfrequency-inversedocumentfrequen-cyalgorithmandthelatentsemanticanalysisalgorithmtogeneratefeaturevectorsonthecapturedAPIsequencesandtoex-tractpotentialsemanticstructures,respectively,andthenusesamachinelearningalgorithmtoconstructadetectionmodelforransomwaredetection.TheexperimentalresultsshowthatREDMALSusingtherandomforestalgorithmachieves97.7%and96.0%accuracyontheconstructedvarianttestsetandunknowntestset,respectively,and83%and76%oftheransom-waresamplesinbothtestsets,respectively,canbedetectedbeforetheyperformanyencryptionbehavior.

作者:罗斌   郭春   申国伟   崔允贺   陈意   平源 Author:LUOBin   GUOChun   SHENGuo-wei   CUIYun-he   CHENYi   PINGYuan
作者单位:贵州大学计算机科学与技术学院公共大数据国家重点实验室,贵州贵阳550025许昌学院信息工程学院,河南许昌461000
刊名:电子学报 ISTICEIPKU
Journal:ActaElectronicaSinica
年,卷(期):2024, 52(4)
分类号:TP309
关键词:勒索软件  早期检测  API  TF-IDF  潜在语义分析  随机森林  
Keywords:ransomware  earlydetection  API  TF-IDF  latentsemanticanalysis  randomforest  
机标分类号:TP3G202S
在线出版日期:2024年6月26日
基金项目:基于API潜在语义的勒索软件早期检测方法[
期刊论文]  电子学报--2024, 52(4)罗斌  郭春  申国伟  崔允贺  陈意  平源加密型勒索软件通过加密用户文件来勒索赎金.现有的基于第一条加密应用编程接口(ApplicationProgrammingInterface,API)的早期检测方法无法在勒索软件执行加密行为前将其检出.由于不同家族的勒索软件开始执行其加密行...参考文献和引证文献
参考文献
引证文献
本文读者也读过
相似文献
相关博文

        基于API潜在语义的勒索软件早期检测方法  Ransomware Early Detection Method Based on API Latent Semantics

基于API潜在语义的勒索软件早期检测方法.pdf
2024-12-14 12:26 上传
文件大小:
5.25 MB
下载次数:
60
高速下载
【温馨提示】 您好!以下是下载说明,请您仔细阅读:
1、推荐使用360安全浏览器访问本站,选择您所需的PDF文档,点击页面下方“本地下载”按钮。
2、耐心等待两秒钟,系统将自动开始下载,本站文件均为高速下载。
3、下载完成后,请查看您浏览器的下载文件夹,找到对应的PDF文件。
4、使用PDF阅读器打开文档,开始阅读学习。
5、使用过程中遇到问题,请联系QQ客服。

本站提供的所有PDF文档、软件、资料等均为网友上传或网络收集,仅供学习和研究使用,不得用于任何商业用途。
本站尊重知识产权,若本站内容侵犯了您的权益,请及时通知我们,我们将尽快予以删除。
  • 手机访问
    微信扫一扫
  • 联系QQ客服
    QQ扫一扫
2022-2025 新资汇 - 参考资料免费下载网站 最近更新浙ICP备2024084428号
关灯 返回顶部
快速回复 返回顶部 返回列表