Интегрированный подход к идентификации вредоносных программ на основе динамического анализа и глубокого обучения

DOI: 10.21293/1818-0442-2025-28-1-108-113

Скачать текст статьи в формате PDF

Скачать JATS xml

Аннотация: Представлен новый подход к идентификации вредоносных программ. В его основе лежит идея интеграции методов анализа поведения программ с современными алгоритмами машинного обучения. Процесс включает дизассемблирование программ, построение графа потока управления, выявление поведенческих паттернов в изолированной среде, извлечение метаинформации и классификацию программ по 3 классам. Алгоритмической основой разработанного подхода является ансамбль из графовой и гибридной нейронных сетей. Целью графовой сети является анализ графа потока управления, а гибридной – анализ статических и динамических признаков, определенных Cockoo Sandbox, а также ассемблерного кода, полученного в результате реверс-инжиниринга. Подход на базе такого ансамбля демонстрирует точность 0,88 в классификации кода на легитимный, вредоносный и APTвредоносный и 0,94 – на легитимный и вредоносный.

Ключевые слова: вредоносный код, APT, статический анализ, динамический анализ, вирус

Сведения о финансировании: Исследование выполнено при финансовой поддержке Министерства науки и высшего образования РФ в рамках базовой части государственного задания ТУСУРа на 2023–2025 гг. (проект № FEWM-2023-0015).

Библиография статьи:
Куртукова А. В. Интегрированный подход к идентификации вредоносных программ на основе динамического анализа и глубокого обучения / А. В. Куртукова // Доклады Томского государственного университета систем управления и радиоэлектроники. – 2025. – Т. 28, № 1. – С. 108–113. DOI: 10.21293/1818-0442-2025-28-1-108-113

Авторы и правообладатели:

  • Куртукова А. В. , Томский государственный университет систем управления и радиоэлектроники (Томск, Россия)

  • 1. Tsfaty C. Malicious Source Code Detection Using Transformer / C. Tsfaty, M. Fire // arXiv preprint. – arXiv: 2209.07957. – 2022. – URL: https://arxiv.org/abs/2209.07957, свободный (дата обращения: 09.02.2025).
  • 2. The Backstabber’s Knife Collection [Электронный ресурс]. – URL: https://dasfreak.github.io/Backstabbers-KnifeCollection, свободный (дата обращения: 09.02.2025).
  • 3. Navid S.Z. Static Detection of Malicious Code in Programs Using Semantic Techniques / S.Z. Navid, P. Dey, S. Hasan, M. Ali // 2020 11th International Conference on Electrical and Computer Engineering (ICECE). – 2020. – P. 327–330. DOI: 10.1109/ICECE51571.2020.9393121.
  • 4. OWL2. – URL: https://www.w3.org/TR/owl2-overview, свободный (дата обращения: 09.02.2025).
  • 5. Using Pre-trained Transformers to Detect Malicious Source Code Within JavaScript Packages / M. Klein, D. Krupka, C. Winter, M. Gergeleit, L. Martin // Informatik. Lecture Notes in Informatics (LNI). – 2024. – P. 529–538. DOI: 10.18420/inf2024.
  • 6. Буханов Д.Г. Выявление вредоносного программного обеспечения на основе классификации графов потоков исходных кодов / Д.Г. Буханов, Д.В. Сулохин // Доклады ТУСУР. – 2018. – Т. 21, № 3. – С. 30–34. DOI: 10.21293/1818-0442-2018-21-3-30-34.
  • 7. Virus Total [Электронный ресурс]. – URL: https:// www.virustotal.com, свободный (дата обращения: 09.02.2025).
  • 8. Malware Bazaar. – URL: https:// bazaar.abuse.ch, свободный (дата обращения: 09.02.2025).
  • 9. SourceFinder: Finding Malware Source-Code from Publicly Available Repositories / O.F. Rokon, R. Islam, A. Darki, E.E. Papalexakis, M. Faloutsos // arXiv preprint. – arXiv: 2005.14311. – 2020. – URL: https://arxiv.org/abs/2005.14311, свободный (дата обращения: 09.02.2025).
  • 10. Kaggle. – URL: https://www.kaggle.com/, свободный (дата обращения: 09.02.2025).
  • 11. Cyber Science Lab. APT Malware dataset. – URL: https://cybersciencelab.com/advanced-persistent-threat-aptmalware-dataset/, свободный (дата обращения: 09.02.2025).
  • 12. Kurtukova A. Source Code Authorship Identification Using Deep Neural Networks / A. Kurtukova, A. Romanov, A. Shelupanov // Symmetry. – 2020. – Vol. 12. – Р. 2044. – DOI:10.3390/sym12122044.
  • 13. Complex Cases of Source Code Authorship Identification Using a Hybrid Deep Neural Network / A. Kurtukova, A. Romanov, A. Shelupanov, A. Fedotova // Future Internet. – 2022. – Vol. 14. – Р. 287. DOI: 10.3390/fi14100287.
  • 14. Куртукова А.В. Разработка методики идентификации авторства бинарных и дизассемблированных кодов программы на основе ансамбля современных методов обработки естественного языка / А.В. Куртукова, А.С. Романов, А.А. Шелупанов // Доклады ТУСУР. – 2023. – Т. 26, № 4. – С. 53–60. DOI: 10.21293/1818-0442-2023-26-4-53-60.
  • 15. Cockoo Sandbox [Электронный ресурс]. – URL: https://cuckoosandbox. org/index.html, свободный (дата обращения: 09.02.2025).
  • 16. IDA Pro [Электронный ресурс]. – URL: https://hexrays.com/ida-pro, свободный (дата обращения: 09.02.2025).
  • 17. PyTorch Geometrics[Электронный ресурс]. – URL: https://pytorch-geometric.readthedocs.io, свободный (дата обращения: 09.02.2025).
  • 18. Св-во о гос. регистр. программы для ЭВМ № 2021681140. Система для идентификации автора исходного кода программы «CoDEtective» / А.В. Куртукова, А.С. Романов. – Заявка №2021667210. Дата поступления: 26 октября 2021. Зар. в Реестре программ для ЭВМ 17 декабря 2021 г.
Адрес редакции

  634050, г. Томск, пр. Ленина, 40, МК, каб. 310/2

  (3822) 701-582, внутр.: 1456

  journal@tusur.ru