arrow
返回

GAShellBreaker: A Novel Method for Java Fileless Webshell Detection Based on Grayscale Images and Deep Learning

delete2025-04-21
delete0
delete
OA
AI
Y
Yuan Zhang
D
Daofeng Li *
Y
Yuqin Xie
DOI:10.3390/electronics14081678delete
delete原文链接
delete原文求助
delete分享
delete收藏
摘要

摘要

En 中文
Webshell被攻击者广泛用于在利用后阶段维持访问权限。随着安全防御的改进,传统的基于文件的Webshell的可检测性日益增强。为规避检测,攻击者正转向无文件Webshell,其完全驻留在内存中,对传统安全工具构成重大挑战。然而,关于无文件Webshell检测的研究仍然有限。为填补这一空白,我们分析了多种无文件Webshell样本,总结其行为模式,并构建了相应的威胁模型。在此基础上,我们提出了一种新型检测方法GAShellBreaker,该方法利用灰度图像转换和深度学习技术。GAShellBreaker首先建立双层数据内存监控机制,以捕获Java虚拟机(JVM)中的可疑类并将其导出为字节码文件。随后从这些文件中提取操作码序列,将其转换为灰度图像,并采用基于ResNet50的分类器进行检测。由于无文件样本数量有限,我们在一个包含1351个基于文件的脚本(383个Webshell和968个良性样本)的更大数据集上训练和评估了该模型,并使用56个无文件Webshell进行验证。实验结果表明,GAShellBreaker在基于文件的Webshell上达到99.10%的准确率,在无文件Webshell上达到89.29%的准确率,优于现有算法。此外,它保持低计算开销(6.7%),证实了其实际可行性。
Keyword:
fileless Webshell detection
deep learning
malicious code detection

期刊

Electronics 封面图
Electronics
IF:
2.6
论文数:
1.0W
被引数:
4.7W

机构

暂无机构信息
引用论文

引用论文

ShellBreaker: Automatically detecting PHP-based malicious web shells
err2019-11-01
err16
errOAAI
errLi, Yu; Huang, Jin; Ikusan, Ademola; Mitchell, Milliken; Zhang, Junjie; Dai, Rui
err分享
err收藏
Next-generation antivirus endowed with web-server Sandbox applied to audit fileless attack
err2022-08-26
err3
errOAAI
errLima, Sidney M. L.; Silva, Sthefano H. M. T.; Pinheiro, Ricardo P.; Souza, Danilo M.; Lopes, Petronio G.; de Lima, Rafael D. T.; de Oliveira, Jemerson R.; Monteiro, Thyago de A.; Fernandes, Sergio M. M.; Albuquerque, Edison de Q.; da Silva, Washington W. A.; dos Santos, Wellington P.
err分享
err收藏
Handling webshell attacks: A systematic mapping and survey
err2021-09-01
err13
PREAI
errHannousse, Abdelhakim; Yahiouche, Salima
err分享
err收藏
err分享
err收藏
Mitigating Webshell Attacks through Machine Learning Techniques
err2020-01-14
err0
errOAAI
errYou Guo; Hector Marco-Gisbert; Paul Keir
err分享
err收藏
学者 查看更多内容