تحلیل ایستای ساختار فایل اجرایی جهت شناسایی و خوشهبندی بدافزارهای ناشناخته | ||
| پدافند غیرعامل | ||
| مقاله 7، دوره 13، شماره 2 - شماره پیاپی 50، تابستان 1401، صفحه 97-106 اصل مقاله (362.24 K) | ||
| نوع مقاله: ترویجی | ||
| نویسندگان | ||
| حمید تنها1؛ مصطفی عباسی* 2 | ||
| 1کارشناس ارشد فناوری اطلاعات، پژوهشگر، دانشگاه جامع امام حسین(ع)، تهران، ایران | ||
| 2پژوهشگر، دانشگاه جامع امام حسین(ع)، تهران، ایران | ||
| چکیده | ||
| یکی از روشهای محبوب شناسایی بدافزار، تطبیق الگوی امضای فایل بدافزار با پایگاه داده امضای بدافزارها است. پایگاه داده امضای بدافزار از قبل استخراج شده و بهطور مداوم بهروزرسانی میگردد. بررسی شباهت دادههای ورودی با بهرهگیری از امضاهای ذخیره شده موجب بروز مشکلات ذخیرهسازی و هزینه محاسبات میگردد. علاوه بر این، شناسایی مبتنی بر تطبیق الگوی امضای بدافزاری در زمان تغییر کد بدافزار در بدافزارهای چند ریخت، با شکست مواجه میشود. در این مقاله با ترکیب روش تحلیل ایستای ساختار فایل اجرایی و الگوریتمهای یادگیری ماشین، روش مؤثری جهت شناسایی بدافزارها ارائه شده است. مجموعه داده برای آموزش و ارزیابی روش پیشنهادی شامل 36567 نمونه بدافزاری و 17295 فایل بیخطر است و در روش پیشنهادی، بدافزارها را در 7 خانواده، خوشهبندی مینماید. نتایج نشان میدهد که روش پیشنهادی قادر است با دقت بیش از 99 درصد و با نرخ هشدار اشتباه کمتر از 4/0 درصد بدافزارها را از فایلهای سالم تشخیص و خوشهبندی نماید. روش پیشنهادی نسبت به روشهای مشابه، دارای سربارهای پردازشی بسیار کم بوده و مدت زمان پویش فایلهای اجرایی بهطور متوسط 244/0 ثانیه طول است. | ||
| کلیدواژهها | ||
| تشخیص بدافزار؛ ساختار فایل اجرایی؛ تحلیل ایستا؛ خوشهبندی؛ یادگیری ماشین | ||
| مراجع | ||
|
| ||
|
آمار تعداد مشاهده مقاله: 3,018 تعداد دریافت فایل اصل مقاله: 2,187 |
||