返回
Machine Learning-Based Static Ransomware Detection Using PE Header Features and SHAP Interpretation
DOI:10.3390/jcp6020058.png)
摘要
En 中文
网络犯罪分子利用先进技术对组织发起攻击,导致正常业务活动中断。传统的基于签名的恶意软件检测方法在勒索软件检测方面效果不佳。因此,利用机器学习和深度学习进行恶意软件检测正成为研究的主要领域。恶意软件检测策略主要有两种类型,即静态和动态。本研究通过系统评估三个难度递增的二分类问题(勒索软件与良性软件、恶意软件与良性软件、勒索软件与其他恶意软件家族),探讨了基于静态PE头部的检测在任务上的有效性。实现了一个端到端的机器学习流水线,包括数据集特定的预处理、类别不平衡处理、模型训练以及使用不平衡感知指标进行评估。在所有任务中评估了随机森林、支持向量机和XGBoost模型,并使用SHAP分析特征贡献和解释性能下降。实验结果表明,当类别边界在结构上明显区分时,基于树的集成模型(尤其是XGBoost)能实现较强的检测性能,但在勒索软件需要与结构相似的恶意软件区分时表现不佳。结果表明,基于PE头部特征的静态分析可以是一种可行的预执行分类方法,但在精细的勒索软件区分方面存在明显局限性。
Keyword:
static malware analysis
ransomware detection
machine learning
PE header features
cybersecurity

