تشخیص بدافزارهای ناشناخته در سطح میزبان مبتنی بر یادگیری عمیق
نویسندگان
1 استادیار،دانشگاه زنجان، زنجان ، ایران
2 کارشناسی ارشد،دانشگاه زنجان، زنجان ، ایران
doi
چکیده
سیستمعامل ویندوز به عنوان پرکاربردترین سیستمعامل رایانههای رومیزی، کماکان یکی از اهداف اصلی بدافزارنویسان میباشد. به همین دلیل طی سالهای اخیر تحقیقات و پژوهشهای متعددی برای تشخیص بدافزارهای ویندوزی انجام شده است. با ظهور و کاربرد یادگیری عمیق، هرچند محققان توانستند از آن برای تشخیص بدافزارهای ویندوزی بهره گیرند، اما هنوز چالشهای مختلفی از جمله تشخیص بدافزارهای جدید و روز صفر و عدم تکامل فرآیند مهندسی ویژگی وجود دارد که موجب افزایش نرخ هشدار نادرست میشود. در حال حاضر روشهای تشخیص بدافزار ارائه شده به کمک یادگیری عمیق دو یا چندکلاسه میباشند که امکان تشخیص ناهنجاری و بدافزارهای روز صفر را ندارند. بنابراین به منظور بهبود این چالشها، از یک رویکرد تشخیص بدافزار مبتنی بر ناهنجاری به کمک یادگیری عمیق، در این پژوهش استفاده شده است. در واقع، با به کاربردن ترکیبی از انواع ویژگیهای ایستا و پویا از جمله ویژگیهای فایل، رجیستری، شبکه، فراخوانیهای سیستمی و نامهای درج PE، یک مدل شبکهی خصمانه تککلاسه عمیق به منظور تشخیص ناهنجاری و شناسایی بدافزارهای روز صفر ارائه شده و برای ارزیابی روش پیشنهادی، از دو مجموعه دادهای که شامل اکثر نمونههای بدافزار میباشد، استفاده شده است. از آنجا که یک مدل شبکهی عمیق برای آموزش با دقت بیشتر و خروجی با درصد خطای کمتر نیاز به حجم زیاد داده دارد، به کمک مدل مولد متخاصم جدول شرطی، تعداد و تنوع مجموعه دادههای عادی را برای آموزش دقیقتر افزایش داده و نتایج پژوهش شامل نرخ هشدار نادرست تقریبی 1% به همراه نرخ تشخیص بالای 99% در مقایسه با روشهای مشابه و روشهای چندکلاسه بدست آمد که بیانگر موفقیت روش پیشنهادی است.