返回
GAShellBreaker: A Novel Method for Java Fileless Webshell Detection Based on Grayscale Images and Deep Learning
DOI:10.3390/electronics14081678.png)
摘要
En 中文
Webshell被攻击者广泛用于在利用后阶段维持访问权限。随着安全防御的改进,传统的基于文件的Webshell的可检测性日益增强。为规避检测,攻击者正转向无文件Webshell,其完全驻留在内存中,对传统安全工具构成重大挑战。然而,关于无文件Webshell检测的研究仍然有限。为填补这一空白,我们分析了多种无文件Webshell样本,总结其行为模式,并构建了相应的威胁模型。在此基础上,我们提出了一种新型检测方法GAShellBreaker,该方法利用灰度图像转换和深度学习技术。GAShellBreaker首先建立双层数据内存监控机制,以捕获Java虚拟机(JVM)中的可疑类并将其导出为字节码文件。随后从这些文件中提取操作码序列,将其转换为灰度图像,并采用基于ResNet50的分类器进行检测。由于无文件样本数量有限,我们在一个包含1351个基于文件的脚本(383个Webshell和968个良性样本)的更大数据集上训练和评估了该模型,并使用56个无文件Webshell进行验证。实验结果表明,GAShellBreaker在基于文件的Webshell上达到99.10%的准确率,在无文件Webshell上达到89.29%的准确率,优于现有算法。此外,它保持低计算开销(6.7%),证实了其实际可行性。
Keyword:
fileless Webshell detection
deep learning
malicious code detection
期刊
IF:
2.6
论文数:
1.0W
被引数:
4.7W
机构
暂无机构信息
引用论文
Next-generation antivirus endowed with web-server Sandbox applied to audit fileless attack
SOFT COMPUTING
IF2.5
Obfuscated PHP Webshell Detection Using the Webshell Tailored TextRank Algorithm基于Webshell定制TextRank算法的混淆PHP Webshell检测

