arrow
返回

Extending Memory-Based Obfuscated Malware Detection With Network Behavior

delete2026-02-25
delete0
delete
OA
AI
J
Jhon F. Mercado
J
Josue Genaro Almaraz-Rivera
S
Sergio Armando Gutierrez
J
Jesús Arturo Pérez-Díaz
L
Luis Fletscher
J
Jose Antonio Cantoral-Ceballos
J
Juan Felipe Botero
DOI:10.1109/OJCOMS.2026.3667851delete
delete原文链接
delete原文求助
delete分享
delete收藏
摘要

摘要

En 中文
混淆型和无文件恶意软件家族通过仅驻留在内存中并采用进程注入和加密通信等隐蔽技术,规避传统检测系统。尽管基于内存的检测方法仅使用主机级特征已展现出较强的性能,但网络级信息的贡献仍被低估。本研究通过利用最近发布的WinMal25数据集填补了这一空白,该数据集包含约2 TB的真实良性活动和混淆恶意执行环境下收集的Windows内存转储。我们从RAM中直接提取一组套接字和连接级变量,并使用随机森林和XGBoost分类器在多种特征配置下评估其对恶意软件检测的贡献。实验结果表明,内存中保留的网络相关结构本身具有高度判别力,且与传统的系统级特征结合后能进一步提升检测性能。这些发现表明,内存中保留的通信相关结构构成了一种稳健且互补的取证信号,支持开发可解释且泛化的基于内存的恶意软件检测系统,使其能够在高度混淆环境下运行。
Keyword:
Fileless malware
malware detection
memory forensics
network behavior
obfuscated malware
volatility framework

期刊

I
IEEE Open Journal of the Communications Society
IF:
6.1
论文数:
505
被引数:
0

机构

U
universidad de antioquia
学者数:
1.3K
论文数: 593
被引数: 2
T
tecnologico de monterrey
学者数:
530
论文数: 244
被引数: 1
引用论文

引用论文

err分享
err收藏
A Perspective on Explainable Artificial Intelligence Methods: SHAP and LIME可解释的人工智能方法的视角: SHAP和LIME
err2024-06-27
err9
errOAAI
errSalih, Ahmed M.; Raisi-Estabragh, Zahra; Galazzo, Ilaria Boscolo; Radeva, Petia; Petersen, Steffen E.; Lekadir, Karim; Menegaz, Gloria
err分享
err收藏
学者 查看更多内容