[發明專利]惡意軟件基準測試集生成方法及裝置有效
| 申請號: | 201811053613.6 | 申請日: | 2018-09-11 |
| 公開(公告)號: | CN109241740B | 公開(公告)日: | 2020-12-18 |
| 發明(設計)人: | 龐建民;梁光輝;單征;楊冠一;岳峰;張嘯川;周鑫 | 申請(專利權)人: | 中國人民解放軍戰略支援部隊信息工程大學 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56;G06K9/62 |
| 代理公司: | 鄭州大通專利商標代理有限公司 41111 | 代理人: | 周艷巧 |
| 地址: | 450000 河*** | 國省代碼: | 河南;41 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 惡意 軟件 基準 測試 生成 方法 裝置 | ||
1.一種惡意軟件基準測試集生成方法,其特征在于,包含如下內容:
針對每個惡意代碼,在其執行生命周期內監控其執行的系統調用行為,獲取該惡意代碼的系統調用序列流;
對惡意代碼系統調用序列流進行分析并聚類,生成該惡意代碼系統調用行為的簇類;
確定每個簇樣本適應度,對聚類之后的簇按照適應度進行抽樣,得到基準測試集合;
待分析樣本在載入分析環境之后,啟動底層的系統調用監控,監控的粒度為進程級,遞歸跟蹤目標程序所啟動的所有進程,并根據每個進程中的系統調用的執行順序生成監控日志;監控系統調用行為時,通過建立系統調用使用范式監控系統調用行為的同時,獲取系統調用的參數信息和返回結果,來判定系統調用執行情況;
針對每個簇中的樣本通過殺毒軟件標簽查詢獲取每個樣本在簇中的適應度,利用不放回抽樣選定測試集中的樣本;針對已選定測試集樣本,利用平均信息熵評估生成的測試集,將平均信息熵大于設定閾值的測試集作為基準測試集;
系統調用序列流的分析并聚類,包含如下內容:
采用序列提純刪除惡意代碼系統調用序列流中重復序列;
對存在依賴關系的系統調用序列進行合并,簡化系統調用序列;針對簡化后的系統調用序列,通過滑動窗口生成特征向量;
針對特征向量,利用非監督層次聚類模型進行學習,獲取聚類后的簇。
2.根據權利要求1所述的惡意軟件基準測試集生成方法,其特征在于,針對每個惡意代碼,在其執行生命周期內從進程行為、文件行為、注冊表行為、網絡行為及內存行為五個方面對其進行系統調用行為監控。
3.根據權利要求1所述的惡意軟件基準測試集生成方法,其特征在于,監控系統調用行為時,若監測到進程創建行為,獲取創建的子進程信息并加入到惡意代碼的監控對象范圍內。
4.根據權利要求1所述的惡意軟件基準測試集生成方法,其特征在于,采用序列提純刪除重復序列過程中,將長度小于設定閾值的系統調用序列判定為短系統調用序列,標記并刪除重復的短系統調用序列。
5.根據權利要求1所述的惡意軟件基準測試集生成方法,其特征在于,系統調用序列合并過程中,根據系統調用之間的依賴關系調整系統調用序列,合并存在父子關系的系統調用序列,依據滑動窗口生成系統調用序列對應的特征向量。
6.根據權利要求1所述的惡意軟件基準測試集生成方法,其特征在于,針對特征向量,依據歐幾里得距離獲取特征向量相似度;將特征向量相似度作為非監督層次聚類模型的輸入,將兩個簇數據對象之間的平均連接距離作為簇間的距離衡量標準進行學習,獲取聚類后的簇。
7.一種惡意軟件基準測試集生成裝置,其特征在于,基于權利要求1所述的惡意軟件基準測試集生成方法實現,包含:行為聚類模塊和抽樣模塊,其中,行為聚類模塊包括系統調用監控層、行為提純層和層次聚類層,
系統調用監控層,用于監控惡意代碼在執行生命周期中的系統調用行為,獲取該惡意代碼的系統調用序列流;
行為提純層,用于對系統調用序列流進行分析,合并存在父子關系的序列流,對重復的系統調用序列進行標記并刪除;并根據系統調用之間的依賴關系調整系統調用序列,形成新的系統調用序列流;
層次聚類層,用于生成新的系統調用序列流的特征向量,依據歐幾里得距離獲取特征向量相似度,并將其作為非監督層次聚類模型的輸入進行學習,使用平均連接距離作為輸出簇間的距離衡量標準,獲取聚類后的簇;
抽樣模塊,根據殺毒軟件標簽獲取每個簇中樣本的適應度,并利用不放回抽樣選定測試集中樣本;利用平均信息熵評估測試集中樣本數據,將平均信息熵滿足設定閾值的測試集,作為基準測試集。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國人民解放軍戰略支援部隊信息工程大學,未經中國人民解放軍戰略支援部隊信息工程大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811053613.6/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種利用風能除塵的路燈
- 下一篇:變壓器線圈骨架漲緊繞線夾頭以及繞線組件





