تشخیص بدافزار بر پایه تحلیل ایستا با استفاده از کد درهم ریختگی PE و گراف های کنترل جریان

سال انتشار: 1404
نوع سند: مقاله کنفرانسی
زبان: فارسی
مشاهده: 100

فایل این مقاله در 13 صفحه با فرمت PDF قابل دریافت می باشد

استخراج به نرم افزارهای پژوهشی:

لینک ثابت به این مقاله:

شناسه ملی سند علمی:

ECMECONF27_115

تاریخ نمایه سازی: 17 تیر 1405

چکیده مقاله:

نرم افزارهای مخرب یا بدافزارها، یکی از بزرگ ترین تهدیدات امنیتی در دنیای دیجیتال امروزی محسوب می شوند. این برنامه ها با نفوذ به سیستم ها و شبکه های کامپیوتری، اهداف مخربی نظیر سرقت اطلاعات حساس، تخریب داده ها، جاسوسی، اخاذی و اختلال در عملکرد سازمان ها را دنبال می کنند. تشخیص به موقع و دقیق این تهدیدات، نقشی حیاتی در حفظ امنیت اطلاعات و پیشگیری از خسارت های جبران ناپذیر ایفا می کند. روش های تشخیص سنتی که عمدتا مبتنی بر امضای ویروس ها هستند، به دلیل تولید روزافزون گونه های جدید بدافزار و استفاده از تکنیک های پیچیده ی مبهم سازی و چندریختی، کارایی لازم را از دست داده اند. از این رو، نیاز به رویکردهای نوین و ترکیبی که بتوانند بدون وابستگی صرف به امضا، بدافزارها را شناسایی کنند، بیش از پیش احساس می شود. در این مقاله، یک روش دوگانه برای تشخیص بدافزار بر پایه تحلیل ایستا ارائه شده است. در گام نخست، با استفاده از الگوریتم هش SHA-۲۵۶، یک مقدار هش یکتا برای هر فایل اجرایی با فرمت PE محاسبه شده و با پایگاه داده ای از هش های بدافزارهای شناخته شده مقایسه می شود. در گام دوم، فایل های اجرایی با استفاده از ابزار objdump دیس اسمبل شده و دنباله دستورالعمل های اسمبلی استخراج می گردد. سپس با تحلیل گراف کنترل جریان ، زیرگراف های مشترک و پرتکرار میان بدافزارها شناسایی و به عنوان الگوی تشخیص معرفی می شوند. روش پیشنهادی بر روی ۱۰۰۰ فایل اجرایی شامل ۵۰۰ فایل سالم و ۵۰۰ فایل مخرب آزمایش شده است. نتایج ارزیابی نشان می دهد که روش مبتنی بر زیرگراف های پرتکرار به تنهایی به دقت ۹۷ درصد دست می یابد. ترکیب این روش با روش هشینگ، ضمن پوشش کامل خطاهای روش اول، دقت تشخیص را به ۱۰۰ درصد می رساند. این رویکرد ترکیبی، با بهره گیری هم زمان از ویژگی های ساختاری گراف کنترل جریان و محتوایی هش فایل ها، راهکاری کارآمد، قابل اعتماد و مقیاس پذیر برای تشخیص بدافزارها در محیط های عملیاتی ارائه می دهد. استفاده از تحلیل ایستا، نیاز به اجرای فایل ها را حذف کرده و خطرات ناشی از اجرای بدافزارها را به طور کامل برطرف می سازد. همچنین رویکرد مبتنی بر گراف، قابلیت شناسایی گونه های جدید و مبهم سازی شده را نیز دارا می باشد.

نویسندگان

پویا نصیری دهج

۱- دانشجو کارشناسی ارشد مهندسی کامپیوتر گرایش هوش مصنوعی – دانشگاه صنعتی خواجه نصیرالدین طوسی

محمد هادی علائیان

۲- استاد گروه مهندسی نرم افزار – دانشگاه صنعتی خواجه نصیر الدین طوسی

میلاد واحدی

۳- دانشجو کارشناسی ارشد مهندسی کامپیوتر گرایش هوش مصنوعی – دانشگاه صنعتی خواجه نصیرالدین طوسی