#behavioral-analysis

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Erin Avllazagaj, Ziyun Zhu, Leyla Bilge, Davide Balzarotti, Tudor Dumitras

该论文通过大规模实证研究,分析了真实世界中恶意软件在执行过程中行为动态变化的现象。作者收集了来自多个来源的恶意软件样本,在沙箱环境中执行并记录其系统调用、网络流量、文件操作等行为轨迹。通过时序聚类和变化点检测算法,识别出恶意软件行为发生显著变化的时间点。研究发现,相当比例的恶意软件在执行中会改变其行为模式,例如先进行良性行为再突然执行恶意载荷,或根据环境反馈调整攻击策略。这种行为变化有助于恶意软件逃避基于静态特征或固定行为模式的检测系统。论文进一步评估了现有检测方法对这种动态行为的脆弱性,并提出了改进建议,例如利用行为序列的上下文信息和时序依赖性来增强检测鲁棒性。实验结果表明,考虑行为变化的检测模型能够显著提高对高级恶意软件的识别率。该研究为恶意软件行为分析提供了新的视角,并强调了动态行为建模在网络安全防御中的重要性。

💡 推荐理由: 揭示恶意软件行为动态变化对现有检测系统的挑战,为蓝队设计更鲁棒的检测规则和模型提供实证基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abdul Rahman, Eranga Bandara, Sachin Shetty

该论文提出了一种基于有限维宏观状态(Finite Macrostates)的网络安全行为异常检测框架。传统基于熵的异常检测方法通常将熵视为标量统计量,仅关注狭窄的可观测量,而忽略了网络系统的整体行为状态空间。作者构建了一个有限维的宏观状态表示,该表示基于规范安全遥测子层(CSTS),对持久实体、类型化关系和时序状态进行粗粒化处理,而非孤立的事件记录。生成的宏观状态捕获了活动性、分布无序性、结构组织、时间波动性、持久性以及对正常基线的偏离程度。与仅对异常状态评分的传统方法不同,该方法建模窗口间宏观状态的转移,定义了状态转移的机制结构、稳定性和异常变化。这有助于区分良性工作负载漂移与对抗性重组。在基准网络遥测数据集上的评估表明,该框架在异常区分能力上优于Shannon熵、Rényi熵、Tsallis熵等基线方法以及标准异常检测器,并提供了更可解释的网络遥测行为分析。

💡 推荐理由: 为网络异常检测提供了一种更加结构化、可解释的宏观状态建模方法,能够更好地区分正常负载变化与恶意重组,对提升入侵检测系统的鲁棒性有潜在价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)