基于多重异质图的恶意软件相似性度量方法
作者:
作者单位:

作者简介:

谷勇浩(1980-),男,博士,讲师,CCF专业会员,主要研究领域为网络安全,异常行为检测;王翼翡(1996-),男,硕士,主要研究领域为网络安全,深度学习;刘威歆(1987-),男,博士,研究员,主要研究领域为网络安全,威胁情报,人工智能;吴铁军(1978-),男,研究员,CCF专业会员,主要研究领域为高级威胁检测,威胁线索推理;孟国柱(1987-),男,博士,副研究员,CCF高级会员,主要研究领域为移动安全,人工智能安全

通讯作者:

谷勇浩,E-mail:guyonghao@bupt.edu.cn

中图分类号:

TP311

基金项目:

北京邮电大学中央高校基本科研业务费行动计划(2021XD-A11-1);国家自然科学基金(U20B2045,U1936216);广东省信息安全技术重点实验室开放基金(2020B1212060078)


Malware Similarity Measurement Method Based on Multiplex Heterogeneous Graph
Author:
Affiliation:

Fund Project:

  • 摘要
  • |
  • 图/表
  • |
  • 访问统计
  • |
  • 参考文献
  • |
  • 相似文献
  • |
  • 引证文献
  • |
  • 资源附件
  • |
  • 文章评论
    摘要:

    现有恶意软件相似性度量易受混淆技术影响,同时缺少恶意软件间复杂关系的表征能力,提出一种基于多重异质图的恶意软件相似性度量方法RG-MHPE (API relation graph enhanced multiple heterogeneous ProxEmbed)解决上述问题.方法首先利用恶意软件动静态特征构建多重异质图,然后提出基于关系路径的增强型邻近嵌入方法,解决邻近嵌入无法应用于多重异质图相似性度量的问题.此外,从MSDN网站的API文档中提取知识,构建API关系图,学习Windows API间的相似关系,有效减缓相似性度量模型老化速度.最后,通过对比实验验证所提方法RG-MHPE在相似性度量性能和模型抗老化能力等方面表现最好.

    Abstract:

    Existing malware similarity measurement methods cannot accommodate code obfuscation technology and lack the ability to model the complex relationships between malware. This study proposes a malware similarity measurement method called API relation graph enhanced multiple heterogeneous proxembed (RG-MHPE) based on multiplex heterogeneous graph to solve the above problems. This method first uses the dynamic and static feature of malware to construct the multiplex heterogeneous graph and then proposes an enhanced proximity embedding method based on relational paths to solve the problem that proximity embedding cannot be applied to the similarity measurement of the multiplex heterogeneous graph. In addition, this study extracts knowledge from API documents on the MSDN website, builds an API relation graph, learns the similarity between Windows APIs, and effectively slows down the aging speed of similarity measurement models. Finally, the experimental results show that RG-MHPE has the best performance in similarity measurement performance and model anti-aging ability.

    参考文献
    相似文献
    引证文献
引用本文

谷勇浩,王翼翡,刘威歆,吴铁军,孟国柱.基于多重异质图的恶意软件相似性度量方法.软件学报,2023,34(7):3188-3205

复制
分享
文章指标
  • 点击次数:
  • 下载次数:
  • HTML阅读次数:
  • 引用次数:
历史
  • 收稿日期:2021-03-16
  • 最后修改日期:2021-08-20
  • 录用日期:
  • 在线发布日期: 2022-01-28
  • 出版日期:
您是第位访问者
版权所有:中国科学院软件研究所 京ICP备05046678号-3
地址:北京市海淀区中关村南四街4号,邮政编码:100190
电话:010-62562563 传真:010-62562533 Email:jos@iscas.ac.cn
技术支持:北京勤云科技发展有限公司

京公网安备 11040202500063号