返回
MDMV: A Malware Detection Method Based on Memory and Visualization on KVM
DOI:10.1007/978-3-032-10554-7_30.png)
摘要
En 中文
恶意软件不断演变并变得更加危险和有害。与此同时,反分析恶意软件和规避型恶意软件也增加了,这导致传统分析平台和检测方法逐渐降低其有效性。为解决这些问题,我们提出了一种基于内存和可视化的恶意软件检测方法,称为MDMV。MDMV采用KVM作为分析平台,并在虚拟机(VM)外部将虚拟机的物理内存转储到快照文件中,从而捕获恶意软件在内存中的足迹。然后,MDMV通过Simhash提取并转换转储内存文件的关键部分为灰度图像,并利用局部二值模式(LBP)进一步提取图像特征。这些图像用于训练一个增强自注意力模块的ResNet18模型。恶意软件在运行时难以隐藏其在内存中的足迹,因此MDMV能够抵抗规避型恶意软件。MDMV表现出强大的透明性、安全性和检测复杂恶意软件的能力。在实验中,最佳准确率结果在我们的数据集上可以达到99.56%,这些样本主要收集自VirusShare。MDMV还具备区分不同恶意软件家族的能力。
Keyword:
malware detection
out-of-VM
KVM
memory snapshot
visualization
self-attention
期刊
机构
引用论文
GAMBD: Generating adversarial malware against MalConvGAMBD: 生成针对MalConv的对抗性恶意软件
COMPUTERS & SECURITY
IF5.4

