• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Cybersecurity  / Paglalapat ng Deep Learning para sa PE-Malware Classification
Paglalapat ng Deep Learning para sa PE-Malware Classification
10 Enero 2019

Paglalapat ng Deep Learning para sa PE-Malware Classification

Sinulat ni Ajay Shinde
Ajay Shinde
Cybersecurity
15
Mga Pagbabahagi

Ang mga pamamaraan ng Deep Learning at Computer vision ay umuunlad sa lahat ng posibleng larangan. Dahil sa lumalaking kakayahan sa pag-compute, maraming organisasyon ang gumagamit nito upang malutas o mabawasan ang maraming pang-araw-araw na problema. Sa isang kamakailang panayam sa AVAR 2018 , ipinakita ng Quick Heal AI team ang isang paraan ng epektibong paggamit ng Deep Learning para sa pag-uuri ng malware. Narito ang detalyadong teknikal na blog para dito.

pagpapakilala

Sa ugat ng karamihan sa mga pag-atake ng malware ay nakasalalay ang mga PE file na siyang pangunahing sanhi ng pinsalang nagreresulta. Ang isang karaniwang pag-atake ay nagsisimula sa pag-download ng isang PE file sa pamamagitan ng email, website o iba pang karaniwang ginagamit na mekanismo. Ang mga tradisyonal na pamamaraan ng pag-detect ng mga naturang malisyosong PE file ay mula sa mga rule-based; signature-based static methods hanggang sa behavior-based dynamic methods tulad ng mga emulator, sandbox, atbp. Ngunit nabibigo sila sa karera ng pangkalahatang pag-detect ng mga advanced na malware. Ang larawan sa ibaba ay nagpapaliwanag ng isang halimbawa ng Crysis Ransomware ( Narito ang decryption tool para sa Crysis ). Ang halimbawang ito ay napaka-obfuscated kaya madali nitong nalalampasan ang mga mekanismo ng pag-detect na nakabatay sa rule o signature.

(Fig1: Ransom Crysis Obfuscated)

 

Upang labanan ang mga naturang mekanismo, ipinakilala namin ang pagtuklas batay sa Machine Learning. Kung saan, gumagamit kami ng maraming algorithm tulad ng SVM, Random Forest para sa generic na pagtuklas.

(Fig2: XPaj Infector sample bago at pagkatapos ng impeksyon)

Ngunit ang ML ay nangangailangan ng pagkolekta ng sample at pagkuha ng feature bago ang pagsasanay. Ang feature engineering ay isang nakakapagod na gawain at nangangailangan ng kadalubhasaan at oras ng tao. At ito ay nagiging mas kumplikado araw-araw habang ang malware ay nakakahanap ng mga paraan upang malampasan ito. Ang mga pamamaraan tulad ng adversarial ML kung saan ang mga sample ng malware ay sinanay upang malampasan ang ML ay umuunlad nang napakabilis upang maiwasan ang mga modelo ng ML na nakabatay sa property. Tingnan natin ang isa pang halimbawa. Dito, ipinapakita ang header ng sample ng XPaj infector bago at pagkatapos ng impeksyon. Halos walang ginagawang pagbabago ang XPaj sa header ng orihinal na file habang dinadagdag. Ang modelo ng ML na sinanay lamang sa mga katangian ng header ng file ay hindi makaka-detect ng mga sample na ito.

(Fig 3: Byte-plot na imahe ng PE file)

Malaki na ang narating ng Deep Learning kamakailan sa larangan ng image classification at computer vision . Maraming kwento ng tagumpay tungkol sa mga problema sa image classification sa Imagenet at Resnet. Kaya naisip namin ang paglalapat ng image classification upang matukoy ang mga malisyosong file.

Pag-convert ng mga PE file sa Mga Larawan

Ang unang hamon ay ang pagrepresenta ng mga PE file sa anyo ng mga imahe. Mula sa isang malaking hanay ng mga mapagkukunan, mayroon kaming napakaraming PE file sa aming data set. Nilagyan din namin ng label ang mga file na ito. Upang makabuo ng mga imahe, gumamit kami ng isang kilalang open source tool na tinatawag na PortEX . Ang tool na ito ay pangunahing bumubuo ng tatlong uri ng mga imahe tulad ng ipinapakita sa mga diagram sa ibaba.

Una sa mga ito (Fig3) ay isang byte-plot na imahe, kung saan ang bawat byte o isang pangkat ng mga byte ay kumakatawan sa iba't ibang kulay na pixel tulad ng ipinapakita sa figure. At pagkatapos ay ang mga zero ay may palaman sa dulo upang panatilihing pare-pareho ang laki ng imahe. Sa byte-plot na larawang ito, ang mga zero ay itim at FF sa pamamagitan ng puting mga pixel ng kulay. Ang mga nakikitang ASCII na character ay mga asul na kulay na pix. At iba pa.

(Fig 4: byte entropy image ng PE file)

Sa pangalawang uri ng mga imahe, ang isang sukat ng solong kulay na pixel ay kumakatawan sa iba't ibang mga byte. Dito (fig 4) ang mga byte ay kinakatawan ng mga grayscale na pixel na 0x00 na itim at 0xFF puti.

Sa huling uri (Larawan 5), kinakatawan ng mga imahe ng istruktura ng PE ang bawat istraktura ng isang file ng PE sa iba't ibang kulay na mga pixel. Tulad ng sa halimbawa, ang berde ay kumakatawan sa mga mapagkukunan, dilaw na pag-import, at ang sky blue na mga pixel ay kumakatawan sa nakadugtong na data. Matapos ilarawan ang mga PE file sa mga imahe, maaari nating ituro ang mga pagkakatulad ng dalawang magkaibang mga file sa pamamagitan lamang ng pagtingin sa mga ito. Nasa ibaba ang dalawang halimbawa ng naturang mga file.

 

 

 

(Larawan 5: larawan ng istruktura ng PE)

 

Ipinapakita ng Figure 6 at 7 ang pagkakatulad ng dalawang magkaibang sample ng Wannacry at Cerber ransomware ayon sa pagkakabanggit.

(Fig 6: Byte-plot na mga larawan ng mga sample ng Wannacry)

 

(Fig 7: Byte-plot na mga larawan ng mga sample ng Cerber)

Pangkalahatang-ideya ng Malalim na Pag-aaral

Dahil sa malaking dami ng datos na na-convert mula sa mga malinis at malware file, inilalapat na namin ngayon ang mga Deep Learning algorithm sa mga sample na ito. Ang Deep Learning (DL) o Deep Neural Network (DNN) ay isang espesyal na klase ng Machine Learning (ML). Ang Artificial Neural Networks (ANN) ay mga bloke ng pagbuo ng mga DNN. Ang mga ANN ay kumukuha ng inspirasyon mula sa mga biological nervous system. Ang mga problema sa pag-uuri ng imahe ay gumagamit ng isang espesyal na klase ng mga DNN. Ang mga ito ay Convolutional Neural Networks (CNN) . Ang mga CNN ay klase ng simpleng feed-forward neural network kung saan ang mga output ay ipinapasa sa mga susunod na layer nang hindi bumubuo ng mga cycle tulad ng sa kaso ng mga recurrent neural network. Mayroon silang mga non-linear activation function upang mabawasan ang linearity mula sa mga sinanay na feature. Mayroong apat na uri ng layer sa CNN at ang mga ito ay

  • Convolution Layer
  • Pooling Layer
  • Pagpapatag na Layer
  • Ganap na konektado Layer

Gumagamit ang Convolution layer ng maraming feature detector na kilala rin bilang mga filter o convolution kernels. Ang mga filter na ito ay dumudulas sa isang input na imahe upang bumuo ng mga tampok na mapa. Ang bawat feature detector ay bumubuo ng ibang feature map na tumutugma sa feature na sinusubukan nitong matutunan. Ang mga Feature Detector ay maliliit na matrice sa pangkalahatan na 3X3 na dimensyon.

Pagkatapos ay matatanggap ng pooling layer ang mga nabuong feature na mapa na ito. Ang layer na ito ay may pananagutan para sa pagsasama-sama lamang ng mga tampok na mahalaga at nag-iiwan ng mga hindi gustong feature kaya binabawasan ang sobrang pag-aayos at pagpapabuti ng oras ng pagsasanay. Ang pooling ay maaaring max pooling, mean pooling, average pooling atbp.

Ang flattening layer ay karaniwang ginagawang iisang column vector ang mga pinagsama-samang feature na mapa. Ang vector na ito ay ipinapasa sa isang ganap na konektadong layer ng isang ANN. Ipinapakita ng Figure 8 ang lahat ng mga layer ng isang simpleng CNN.

(Fig.8: CNN Block Diagram Ref. Panimula sa Mathworks sa CNN)

Mga Eksperimento at Resulta

Nang mapagdesisyunan na namin ang algorithm at mga sample, ang proseso ng pagsasanay ay katulad ng lahat ng mga pamamaraan ng Machine Learning gaya ng nabanggit namin sa aming blog tungkol sa machine learning . Ang isa pang kapaki-pakinabang na sangay ng DL ay ang Transfer Learning. Sa Transfer Learning, ang isang gawain sa pagsasanay ay gumagamit ng mga timbang ng ibang modelo na sinanay sa iba't ibang datos ng pagsasanay bilang mga paunang timbang para sa proseso ng pagsasanay. Ang mga modelo tulad ng VGG16 ay may mahusay na katumpakan sa hamon ng Imagenet. Maaari naming gamitin ang mga ito bilang panimulang punto ng aming pagsasanay. Sa Talahanayan 1, ipinakita namin ang ilan sa mga eksperimento na aming isinagawa gamit ang Transfer Learning.

modelo Detalye ng Modelo Ratio ng pagtuklas Ratio ng FP
Dataset Arkitektura Wala sa Epochs
Linisin malware
1 100k 20k na Pantubos VGG16 100 90.45 0.46
2 100k 20k na Pantubos VGG16 huling ilang layer na Trainable 100 91.27 0.21
3 100k 50k VGG16 20 89.67 0.38
4 200K 100k VGG16 na may mga layer na Trainable 20 91.04 0.19

(Tab 1: Ilipat ang Mga Eksperimento sa Pagkatuto)

Nakakuha kami ng magandang detection ratio ngunit ang False Positive ay isa sa mga alalahanin. Habang pinalaki namin ang laki ng set ng pagsasanay, mas lalong bumuti ang mga resulta. Sa pangalawang eksperimento, nagdisenyo kami ng mga multilayer na modelo ng CNN mula sa simula. Nakakuha kami ng magagandang resulta sa isang malaking set ng data kaysa sa ransom data. Para sa ransom data, mayroon kaming limitadong bilang ng mga sample para sa pagsasanay (Talahanayan 2).

modelo Detalye ng Modelo Ratio ng pagtuklas Ratio ng FP
Dataset Arkitektura Wala sa Epochs
Linisin malware
1 100k 20k na Pantubos 8 Layer na Modelo ng CNN 20 89.36 0.61
2 100k 50k 8 Layer na Modelo ng CNN 20 91.27 0.84
3 200K 100k 8 Layer na Modelo ng CNN 20 92.67 0.16

(Tab. 2: Mga Eksperimento sa Deep Learning)

Konklusyon

Habang nakakakuha kami ng mahusay na ratio ng pagtuklas gamit ang modelo ng pag-uuri ng imahe, ang Deep learning ay magiging isang magandang karagdagan sa aming arsenal para sa pag-detect ng mga advanced na banta. Ngunit dahil may mga maling pagtuklas din. Samakatuwid, hindi namin ito magagamit bilang isang stand-alone na mekanismo. Sa halip, pinagsasama-sama namin ang mga kapangyarihan ng Machine learning, Deep Learning sa patuloy na lumalagong kapangyarihan ng Cloud upang makakuha ng mahusay na tagumpay sa pag-detect at babawasan nang malaki ang false.

 nakaraang PostMag-ingat! Maaaring naghahatid ng Emotet malware ang iyong website
susunod na Post  Paano bawasan ang panganib ng pagtagas ng data kapag ang isang empleyado ay Out Of...
Ajay Shinde

Tungkol kay Ajay Shinde

Si Ajay Shinde ay isang senior scan engine developer sa Quick Heal Security Labs. Siya ay may 5 taong karanasan sa reverse engineering, malware analysis, at development ng...

Mga artikulo ni Ajay Shinde »

Kaugnay na Post

  • Bakit Threat IntelAng Ligency ang Nawawalang Link sa Iyong Istratehiya sa Cybersecurity

    Hulyo 25, 2025
  • Lured and Compromised: Unmasking the Digital Danger of Honey Traps

    Hunyo 17, 2025
  • Operation Sindoor – Anatomy of a Digital Siege

    Mayo 23, 2025
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (342) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (17) proteksyon ng data (35) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (22) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit