<论文笔记 >ALDOCX: Detection o

2017-03-20  本文已影响91人  娄叔啊喂

ALDOCX:使用基于新的结构特征提取方法的特定主动学习方法对未知恶意微软文档文件的检测

引用:

Nissim N, Cohen A, Elovici Y. ALDOCX: Detection of Unknown Malicious Microsoft Office Documents using Designated Active Learning Methods Based on New Structural Feature Extraction Methodology[J]. 2016, PP(99):1-1.

研究内容:

基于机器学习及结构特征的未知恶意docx文档静态检测

背景:

1.PDF文档结构与docx文档结构不同且攻击手段也不尽相同,检测docx需要新的结构特征
2.安全公司已经在使用机器学习和规则算法创建恶意docx文档的签名库,但限于人工甄别,更新缓慢

攻击手段:

1.宏攻击
2.可信位置
3.对象嵌入链(OLE)

方法:

概述:利用docx文档及其XML文件的分层结构将其变换为路径列表,将可用来做识别的路径提取出来作为特征结合机器学习算法进行未知恶意docx文档检测,同时创建新的主动学习方法,将具有有益信息的文档加标签返回进行存储训练&提交到安全公司的签名库,提高和维护检测系统使其保持可更新性

创新点:

1.提出基于docx文档结构路径的新型特征提取方法
2.使用基于SVM分类器和分离超平面距离公式的双值检测进行样本选取与主动学习
3.为训练器提供更新机制
4.提出Exploitation、Combination和Comb-Ploit三种主动学习方法

上一篇下一篇

猜你喜欢

热点阅读