返回
Extending Memory-Based Obfuscated Malware Detection With Network Behavior
DOI:10.1109/OJCOMS.2026.3667851.png)
摘要
En 中文
混淆型和无文件恶意软件家族通过仅驻留在内存中并采用进程注入和加密通信等隐蔽技术,规避传统检测系统。尽管基于内存的检测方法仅使用主机级特征已展现出较强的性能,但网络级信息的贡献仍被低估。本研究通过利用最近发布的WinMal25数据集填补了这一空白,该数据集包含约2 TB的真实良性活动和混淆恶意执行环境下收集的Windows内存转储。我们从RAM中直接提取一组套接字和连接级变量,并使用随机森林和XGBoost分类器在多种特征配置下评估其对恶意软件检测的贡献。实验结果表明,内存中保留的网络相关结构本身具有高度判别力,且与传统的系统级特征结合后能进一步提升检测性能。这些发现表明,内存中保留的通信相关结构构成了一种稳健且互补的取证信号,支持开发可解释且泛化的基于内存的恶意软件检测系统,使其能够在高度混淆环境下运行。
Keyword:
Fileless malware
malware detection
memory forensics
network behavior
obfuscated malware
volatility framework
期刊
I
IF:
6.1
论文数:
505
被引数:
0
机构
引用论文
AEFETA: Encrypted traffic classification framework based on self-learning of featureAEFETA:基于特征自学习的加密流量分类框架
Rios-Ochoa, E.; Pérez-Díaz, J.A.; Garcia-Ceja, E.; Rodriguez-Hernandez, G. Ransomware Family Attribution with ML: A Comprehensive Evaluation of Datasets Quality, Models Comparison and a Simulated Deployment. IEEE Access 2025, 13, 108108–108126. [Google Scholar] [CrossRef]Rios-Ochoa, E.; Pérez-Díaz, J.A.; Garcia-Ceja, E.; Rodriguez-Hernandez, G. 基于ML的勒索软件家族归属:数据集质量的全面评估、模型比较及模拟部署. IEEE Access 2025, 13, 108108–108126. [Google Scholar] [CrossRef]
A Malware Detection Approach Based on Deep Learning and Memory Forensics基于深度学习和内存取证的马尔恶件检测方法
Symmetry
IF0
Detecting Malware C&C Communication Traffic Using Artificial Intelligence Techniques使用人工智能技术检测恶意软件C&C通信流量

