返回
Obfuscation Detection using Matrix Complexity Features of Binary Grayscale Images
DOI:10.1016/j.cose.2025.104746.png)
摘要
En 中文
通过代码混淆隐藏其行为特征的恶意软件,仍然是自动化检测的核心挑战。本研究提出了一种新颖的方法,用于检测混淆的存在并识别具体技术。我们将二进制代码转换为灰度图像,通过将字节映射到像素强度,并应用奇异值分解(SVD)提取18个矩阵复杂度指标,这些指标反映了混淆引入的结构变化。采用此方法,我们评估了8种Tigress混淆技术是否留下了可分类的独特光谱特征。为获得统计上稳健的结果,我们采用了一组100个独立调优的ExtraTrees模型,这些模型基于不同的分层80/20划分进行训练。该集成在检测混淆方面达到0.99的平均准确率,在混淆类型归属方面达到0.94,在识别具体技术方面达到0.93。特征重要性排名和每项指标分布图使结果具有可解释性和可迁移性。本研究的主要贡献包括:(i)一种可复现的二进制文件分类流水线;(ii)对混淆如何改变二进制结构及其图像表示的详细分析;(iii)关于哪些SVD指标最能指示每种转换的可操作见解。

