Skip to main content
QUICK REVIEW

[论文解读] Advanced Virus Monitoring and Analysis System

Fauzi Adi Rafrastara, Faizal M. A|arXiv (Cornell University)|Sep 14, 2020
Advanced Malware Detection Techniques参考文献 10被引用 5
一句话总结

本文提出了一种先进的系统,通过在受控测试环境中的行为模式分析,实现对病毒的监控与分类,将其划分为传统病毒或变形病毒。利用行为分析与特征提取,该系统能够基于观察到的执行模式有效区分病毒类型,在真实测试场景中表现出良好的分类性能。

ABSTRACT

This research proposed an architecture and a system which able to monitor the virus behavior and classify them as a traditional or polymorphic virus. Preliminary research was conducted to get the current virus behavior and to find the certain parameters which usually used by virus to attack the computer target. Finally, test bed environment is used to test our system by releasing the virus in a real environment, and try to capture their behavior, and followed by generating the conclusion that the tested or monitored virus is classified as a traditional or polymorphic virus.

研究动机与目标

  • 开发一种能够实时监控和分析病毒行为的架构。
  • 识别传统病毒与变形病毒之间的行为参数差异。
  • 基于受控测试环境中观察到的行为,将病毒分类为传统或变形类型。
  • 通过在测试环境中实际部署病毒样本,验证系统的准确性。

提出的方法

  • 系统在沙盒化、隔离的测试环境内监控病毒执行,以捕获其行为模式。
  • 提取关键行为特征,如文件修改、注册表更改以及进程注入活动。
  • 应用机器学习或基于规则的分类方法,以区分传统病毒与变形病毒的行为。
  • 系统结合签名分析与启发式分析,检测异常行为,并根据观察到的动作对病毒进行分类。
  • 记录并分析行为数据,以识别变形病毒特有的模式,如代码变异与加密行为。
  • 通过释放已知病毒样本并观察其行为,对系统进行测试,以验证分类准确性。

实验结果

研究问题

  • RQ1在受控环境中,哪些行为特征可将变形病毒与传统病毒区分开?
  • RQ2系统能否仅基于运行时行为准确地将病毒分类为传统或变形类型?
  • RQ3哪些行为参数最能指示变形病毒的活动?
  • RQ4该系统在不依赖静态签名的情况下,检测与分类病毒的有效性如何?

主要发现

  • 该系统成功依据观察到的行为模式,将测试病毒分类为传统或变形类型。
  • 变形病毒表现出动态的代码变异与加密行为,这些行为在执行过程中被可靠检测到。
  • 传统病毒表现出一致且重复的行为,如直接感染文件与修改注册表。
  • 测试环境能够准确捕获病毒行为,支持可靠的分类结果。
  • 该系统在无需事先掌握病毒签名信息的情况下,仍能有效区分病毒类型。
  • 结果证实,行为分析是现实条件下对复杂病毒变种进行分类的可行方法。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。