利用AI+大数据的方式分析恶意样本(二十)

本文研究了沙箱中执行时间对恶意软件行为的影响,发现执行时间与收集到的事件数量和质量有复杂关系。研究发现,超过一半的样本在第一分钟内结束执行,但继续执行的样本并不一定展示新的功能,可能是重复行为。此外,不同恶意软件家族在执行时间和代码覆盖率上存在显著差异。研究还表明,更长的执行时间并不一定能提高分类器的准确性,说明无关特征可能削弱分类性能。
摘要由CSDN通过智能技术生成

Does Every Second Count? Time-based Evolution of Malware Behavior in Sandboxes

NDSS 2021

本文针对沙箱执行时间的不同对收集事件的数量和质量的影响进行的首次大规模研究

执行样本的时间是沙箱分析恶意软件的关键参数之一

  • 将阈值设的太高阻碍了可扩展性,减少每天可以分析的样本数量
  • 阈值设的太低则可能导致样本没有时间显示恶意行为,降低了输出数据的质量

最初的逻辑认为似乎是在给定时间内可以收集到的数据量与可以分析的样本量之间的经典折衷,但真实答案要复杂的多。

  • 恶意软件样本执行的操作是如何随时间分布的,恶意行为是第一秒就开始还是在执行几分钟后才观察到。
  • 取决于行为对于特定目标的重要性,如执行时间较短,只暴露了样本30%的行为,但这不一定是一件坏事,取决于这30%的行为能否足以对样本正确分类或为分析人员获取足够的信息提供有效支撑。

没有研究证明这两个因素,恶意行为随时间演变和收集信息的相关性,故目前每个研究人员都是凭借他们认为合理执行时间的直觉进行研究工作。

通过使用基于PANDA

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

西杭

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值