Parašų generavimas kenkėjiškų programų šeimoms
Rulevič, Vladimir |
Čeponis, Dainius | Recenzentas / Rewiewer |
Darbo gynimo komisijos pirmininkas / Thesis Defence Board Chairman | |
Darbo gynimo komisijos narys / Thesis Defence Board Member | |
Darbo gynimo komisijos narys / Thesis Defence Board Member | |
Darbo gynimo komisijos narys / Thesis Defence Board Member | |
Darbo gynimo komisijos narys / Thesis Defence Board Member | |
Darbo gynimo komisijos narys / Thesis Defence Board Member |
Dauguma šiuolaikinių kenkėjiško programinio kodo aptikimo sistemų naudoja parašais pagrįstą atpažinimo metodą. Tai vienas iš pagrindinių būdų, leidžiančių greitai identifikuoti jau žinomas grėsmes. Tačiau šis metodas turi esminį trūkumą - jis geba aptikti tik tas kenkėjiškas programas, kurių parašai jau yra žinomi ir užfiksuoti duomenų bazėse. Siekiant spręsti šią problemą, pradėti taikyti vadinamieji „fuzzy” maišos algoritmai, kurie leidžia sugeneruoti tokius parašus, kuriuos galima tarpusavyje lyginti net ir tuo atveju, kai failai nėra visiškai identiški. Šiame darbe analizuojamas ir optimizuojamas vienas iš tokių algoritmų - „ssdeep” - siekiant pagerinti jo gebėjimą atpažinti panašius, bet ne identiškus kenkėjiškus failus, priklausančius tai pačiai programų šeimai. Eksperimentuose buvo lyginami rezultatai, gauti naudojant numatytąją ir modifikuotą algoritmo konfigūraciją. Tyrimo rezultatai rodo, kad tinkamai parinkus parametrus galima reikšmingai padidinti atpažinimo tikslumą. Tokie patobulinimai gali būti pritaikyti esamose saugumo sistemose, kurios naudoja „ssdeep”, siekiant pagerinti kenkėjiško kodo analizę ir klasifikavimą.Darbą sudaro 7 dalys: įvadas, literatūros analizė, įrankių palyginimas, metodo aprašymas, eksperimentinių rezultatų vertinimas, išvados, literatūros sąrašas. Darbo apimtis - 70 p. teksto be priedų, 11 iliustr., 13 lent., 42 bibliografinių šaltinių.
Most modern malware detection systems use a signature-based recognition method. This is one of the main ways to quickly identify known threats. However, this method has a major drawback: it is only able to detect malware whose signatures are already known and captured in databases. To address this problem, fuzzy hashing algorithms have been introduced to generate signatures that can be compared with each other, even if the files are not identical. This work analyses and optimizes one such algorithm, ssdeep, to improve its ability to recognize similar but not identical malicious files belonging to the same program family. The experiments compared the results obtained with the default and the modified configuration of the algorithm. The results show that the accuracy of the recognition can be significantly increased by a proper choice of parameters. Such improvements can be applied in existing security systems that use ssdeep to improve the analysis and classification of malicious code.The thesis consists of 7 parts: introduction, literature analysis, comparison of tools, description of the method, evaluation of the experimental results, conclusions, list of references. The volume of the thesis is 70 p. of text without appendices, 11 illustrations, 13 tables, 42 bibliographic sources.Appendices are attached separately.