Pimflo:基于过程解释的恶意函数定位方法

范晓宇, 王俊峰

四川大学学报(自然科学版) ›› 2024, Vol. 61 ›› Issue (05) : 66 -74.

PDF
四川大学学报(自然科学版) ›› 2024, Vol. 61 ›› Issue (05) : 66 -74. DOI: 10.19907/j.0490-6756.2024.052004

Pimflo:基于过程解释的恶意函数定位方法

    范晓宇, 王俊峰
作者信息 +

Author information +
文章历史 +
PDF

摘要

恶意软件的关键模块定位是逆向工程中的重要环节,然而目前大多数研究集中在判别程序是否恶意,少有研究对关键恶意模块进行定位,并且存在自动化定位难度高、定位过程难解释的问题.为此,本文提出了基于过程解释的恶意函数定位方法 Pimflo,从具体的内存信息出发进行恶意识别和定位. Pimflo利用动态沙箱对目标二进制进行内存取证,基于签名技术识别可疑行为,追溯其相关的进程调用和堆栈信息.通过反汇编目标程序生成控制流图(CFG),还原可疑行为调用链,追溯和定位恶意源函数.本文在VIRUSSHARE的100个样本上对Pimflo进行了评估,实验证明Pimflo的恶意函数定位准确率可达90.28%,其解释性和逻辑性优于基于统计的非标量现有框架,为恶意软件定位领域提供了更可靠的新方案.

关键词

二进制分析 / 恶意函数定位 / 内存取证 / 堆栈追踪 / 过程可解释性

Key words

引用本文

引用格式 ▾
Pimflo:基于过程解释的恶意函数定位方法[J]. 四川大学学报(自然科学版), 2024, 61(05): 66-74 DOI:10.19907/j.0490-6756.2024.052004

登录浏览全文

4963

注册一个新账户 忘记密码

参考文献

AI Summary AI Mindmap
PDF

1

访问

0

被引

详细

导航
相关文章

AI思维导图

/