کاشف: تشخیصگر دو مرحلهای فایلهای اجرایی بداندیش ویندوزی
نویسندگان
1 دانشجوی کارشناسی ارشد، دانشگاه جامع امام حسین (ع)، تهران، ایران
2 استادیار، دانشگاه صنعتی مالک اشتر، تهران، ایران
3 استادیار، دانشگاه جامع امام حسین (ع)، تهران، ایران
doi
چکیده
رشد روزافزون بدافزارها، از تهدیدات مهم حوزه سایبری است و تشخیص آنها را همواره با چالشهایی همراه کرده است. فایلهای اجرایی بداندیش ویندوزی از طریق دستکاری ویژگیهای موجود در سرآیند آنها و مبهمسازی رفتار خود، فعالیتهای مخرب را در سطح سیستم عامل هدف و یا هر برنامه کاربردی دیگر انجام میدهند. تشخیص نمونههای مشکوک بداندیش از میان حجم انبوهی از نمونههای ورودی و همچنین کشف بدافزارهای جدید و ناشناخته از موضوعاتی است که همواره مورد تحقیق پژوهشگران است. در این پژوهش، روشی ترکیبی برای تعیین میزان بداندیش بودن فایلهای اجرایی مشکوک پیشنهاد شده است. روش پیشنهادی کاشف، شامل دو ماژول ایستا، برای استخراج ویژگیهای سرآیند فایل اجرایی، و دو ماژول رفتاری برای استخراج ویژگیهایی برای تولید امضاء و مدل رفتاری بداندیش بر اساس روشهای یادگیری ماشین است. هدف این پژوهش مشکوکیابی فایلهای قابل اجرای ویندوزی از میان حجم انبوهی از فایلها و تعیین میزان بداندیش بودن آنها است. این روش، بدافزارها را بر اساس میزان احتمال بداندیش بودن اختصاص داده شده به هر فایل تشخیص میدهد. آزمایشها، درصد بداندیشی شش نوع بدافزار را برای تشخیصگر مبتنی بر سرآیند فایل اجرایی، در بازه 7/62 تا 70 درصد، برای تشخیصگر مبتنی بر یارا، در بازه بین 8/70 تا 2/78 درصد، برای تشخیصگر مبتنی بر امضای رفتاری، 98 درصد و برای تشخیصگر مبتنی بر یادگیری ماشین با استفاده از الگوریتم یادگیری جنگل تصادفی 99 درصد نشان میدهد. همچنین نتایج آزمایشها نشان داد که کاشف با تشخیص 94 درصدی بدافزارهای محافظت شده، بهبود دو درصدی در مقایسه با نتایج 10 محصول مشابه دارد و با تشخیص 98 درصدی بدافزارهای محافظت نشده، بهبود پنج درصدی در مقایسه با نتایج 10 محصول مشابه دارد.