本文针对恶意软件分析沙箱中执行时间参数的选择问题展开研究。沙箱执行时间过长会降低可扩展性,过短则可能导致恶意行为未被完全触发,影响数据收集的质量。然而,目前缺乏关于如何选择最优执行时间的明确指南。为了填补这一空白,作者首次开展了大规模研究,系统评估执行时间对收集事件数量和质量的影响。通过测量系统调用和代码覆盖率随时间的变化,刻画了在沙箱中可观察到的运行时行为比例。最后,基于不同时间窗口收集的数据,实现了机器学习驱动的恶意软件检测方法,并报告了不同时间点观察到的事件的重要性。该研究有助于安全分析师在资源效率和检测有效性之间找到平衡点。
💡 推荐理由: 沙箱执行时间是恶意软件分析的关键参数,本文首次提供大规模实证数据,帮助安全团队科学设置执行时长,避免资源浪费或分析不充分。
🎯 建议动作: 研究跟进