科百科
当前位置: 首页 范文大全

查杀木马病毒的原理(我的杀毒软件直接扫描电磁波)

时间:2023-07-02 作者: 小编 阅读量: 3 栏目名: 范文大全

凭借这种技术,研究人员声称他们可以记录被真正恶意软件样本感染的物联网设备的100000条测量轨迹,并以高达99.82%的准确率预测了三种通用和一种良性恶意软件的类别。从树莓派的价格上考虑,这可能是一种检测恶意软件的低成本方法,而其他电磁波扫描设备的成本高达数千美元。在电磁信号采集方面,该研究使用中低档测量设置在良性和恶意数据集的执行下监控树莓派。这项工作开启了通过电磁辐射进行行为分析的新方向。

机器之心报道

编辑:蛋酱、小舟

我们总是说,物联网设备的网络安全难以保证,现在有人用「降维打击」的办法作了安排。

物联网 (IoT) 是由数量和复杂性呈指数增长的设备组成的,在使用大量定制的固件和硬件的同时,制造者却很难全面地考虑到安全问题,这使 IoT 很容易成为网络犯罪的目标,尤其是那些恶意软件攻击。

当前,世界上的许多大型企业都在努力应对日益广泛和复杂的恶意软件攻击。但一种有趣的新恶意软件检测技术,可以帮助企业在不需要任何软件的情况下铲除这些威胁。

来自法国计算机科学与随机系统研究所的研究团队创建了一个以树莓派为中心的反恶意软件系统,该系统可以扫描设备中的电磁波来检测恶意软件。

论文链接:https://hal.archives-ouvertes.fr/hal-03374399/document

该安全设备使用示波器 (Picoscope 6407) 和连接到 Raspberry Pi 2B 的 H-Field 探头来检测受到攻击的计算机发出的特定电磁波中的异常情况。研究人员称使用了这种技术「获得有关恶意软件类型和身份的准确信息。」然后,检测系统依靠卷积神经网络 (CNN) 来确定收集的数据是否表明存在威胁。

凭借这种技术,研究人员声称他们可以记录被真正恶意软件样本感染的物联网设备的 100000 条测量轨迹,并以高达 99.82% 的准确率预测了三种通用和一种良性恶意软件的类别。

最重要的是,这种检测技术并不需要任何软件,正在被扫描的设备也不需要以任何方式进行操作。因此,攻击方尝试使用混淆技术隐藏恶意代码是不可行的。

「我们的方法不需要对目标设备进行任何修改。因此,它可以独立于可用资源进行部署,而无需任何开销。此外,这种方法的优点在于,恶意软件作者几乎无法检测和规避它。」研究人员在论文中写道。

该系统仅为研究目的而设计的,而不是作为商业产品发布,它可能会激发更多安全团队研究使用电磁波检测恶意软件的新方式。研究目前处于早期阶段,神经网络需要进一步训练才能有实际用途。

一定意义上说,这种系统也是一种保护设备的独特方法,它使恶意软件的作者难以隐藏代码,但该技术远未向公众提供。

从树莓派的价格上考虑,这可能是一种检测恶意软件的低成本方法,而其他电磁波扫描设备的成本高达数千美元。尽管存在局限性,但从另一个角度看,这种简洁的设置有朝一日也许能帮助设备免受大型攻击。

研究细节

团队提出了一个恶意软件的分类框架,该框架以可执行文件作为输入,仅依靠电磁波侧信道信息输出其预测标签。

图 1 展示了该工作流:首先,研究者定义了威胁模型,当恶意软件在目标设备上运行时,收集电磁波发射信息。他们搭建了一个基础设施,能够运行恶意软件与一个现实的用户环境,同时防止感染主机控制器系统。然后,由于采集的数据非常嘈杂,需要进行预处理步骤来隔离相关的信息信号。最后,使用这个输出,研究者训练了神经网络模型和机器学习算法,以便分类恶意软件类型、二进制文件、混淆方法,并检测一个可执行文件是否打包。

实验及结果

该研究实验的第一步是数据采集。

首先目标设备的选择对于 EM 侧信道分析至关重要。研究者确立了三个主要要求:

它必须是多用途嵌入式设备,以尽可能多地支持收集到的恶意软件,而不是一组特定的恶意软件或设备;

它的 CPU 必须具备突出的架构,以避免缺乏对新型 IoT 恶意软件的支持;

它必须容易受到 EM 侧信道攻击。

该研究最终选择 Raspberry Pi 2B 作为具有 900 MHz 四核 ARM Cortex-A7、1 GB 内存的目标设备。

为了支持恶意软件数据集(包括 Mirai 和 Bashlite),该研究实现了中心恶意 C&C 服务器模型的合成环境。如下图 2 所示,在多种攻击场景下,采用 C&C 服务器随机向僵尸网络客户端下发不同的命令。

在电磁信号采集方面,该研究使用中低档测量设置在良性和恶意数据集的执行下监控树莓派。如下图 3 所示,它由连接到 H - 场探头(Langer RF-R 0.3-3)的 1GHz 带宽示波器(Picoscope 6407)组成,其中使用 Langer PA-30330dB 放大 EM 信号。为了捕捉恶意软件的长时间执行,以 2MHz 的采样率对信号进行采样。

频谱图上 NICV 的特征选择过程如下图 4 所示。

实验结果如表 3 所示。第一列为方案的名称,第二列陈述了网络的输出数量(类),其他列显示了最佳带宽数量的准确性和两个神经网络模型的准确率和召回率,以及测试数据集上的两个机器学习算法。

分类。研究者共使用了在 30 个恶意软件样本活动期间测量的痕迹,加上良性活动 (随机、视频、音乐、图片、相机活动) 的痕迹,为了规避偏见,这两种活动都是在随机用户环境中进行的。

恶意软件二进制代码是五个族的变体: gonnacry、 keysniffer、 maK it、 mirai 和 bashlite,包括七种不同的混淆技术。

在这种情况下,研究者目标是在录入时检索感染设备的恶意软件类型。这里涉及一个 4 级分类问题: 勒索软件、 rootkit、 DDoS 和良性。所有的模型对于这个问题都是非常有效的(> 98% 的准确率) ,显然混淆不妨碍类型分类。

可以观察到,CNN (99.82%)比 MLP、 NB 和 SVM 略准确一些。图 5(a)中显示了每个执行的二进制混淆矩阵的预测类 (预测标签)。颜色越深,正确预测的标签比例越高。良性的 rootkit 类与任何其他类之间没有混淆,双向的 DDos 和勒索软件之间有一点混淆。混淆矩阵如图 5(b) 所示,它表明大部分类型都可被正确分类,并且混淆不会妨碍分类。图 5(c)显示出对于每种混淆技术,CNN 都能预测正确的分类标签。

该研究表明,通过使用简单的神经网络模型,可以通过仅观察其 EM 辐射来了解受监控设备的状态,并且可以确定攻击树莓派(运行 Linux OS)的恶意软件类型,在测试数据集上准确率达 99.89%。此外,该研究还证明软件混淆技术不会妨碍其分类方法。这项工作开启了通过电磁辐射进行行为分析的新方向。

参考链接:

https://gizmodo.com/raspberry-pi-can-detect-malware-by-scanning-for-electro-1848339130

    推荐阅读
  • 新型销售模式项目说明(新型销售模式助力经济发展)

    据商务大数据监测,网络零售模式占比在不断大幅度提升,销售额也增长较快,同比增速均超过30%。这一喜人成果的达成离不开各种因素的相互作用加持。政策加码,助力电子商务发展。同时,也加大监管力度,对不正当的市场竞争行为予以明令禁止与处罚,保障电子商务主体的合法权益,促进电子商务行业蓬勃发展。企业以互联网为依托,运用大数据等先进技术手段。对销售模式进行升级改造,为消费者提供更优质,便捷,安全的消费体验。

  • 消防安全四个能力指的是什么(消防安全四个能力履行职责介绍)

    消防安全四个能力指的是什么消防“四个能力”是公安部构筑社会消防安全“防火墙”工程提出的,即:检查消除火灾隐患能力;扑救初起火灾能力;组织人员疏散逃生能力;消防宣传教育培训能力。建立火灾隐患判定整改制度,发现火灾隐患立即改正,不能立即改正的,逐级报告。配置消防设施、器材,确保其完好有效,员工应掌握使用方法并能熟练操作,并根据火灾危险性,制订有针对性的灭火和应急疏散预案。

  • ios怎么导出B站缓存(方法介绍)

    以下内容大家不妨参考一二希望能帮到您!ios怎么导出B站缓存首先将手机插头插入电脑,使手机连接到电脑。随后打开电脑上的iTools工具,找到并选择“应用”。选择要导出的文件,点击导出后,就完成了缓存数据导出到ios系统的任务。

  • 电风扇电机很紧转不动 电风扇电机很紧转不动的原因

    电风扇简称电扇,也称为风扇、扇风机,是一种利用电动机驱动扇叶旋转,来达到使空气加速流通的家用电器,主要用于清凉解暑和流通空气。广泛用于家庭、教室,办公室、商店、医院和宾馆等场所。风扇主要由扇头、叶片、网罩和控制装置等部件组成。扇头包括电动机、前后端盖和摇头送风机构等。此外,直流电机、直流无刷电机等小功率电机在小型电扇中的应用也越来越广泛。

  • 朗逸宝来速腾三款车区别(宝来朗逸速腾如何选择)

    在很多人的认知里,朗逸、宝来为A级轿车,速腾为A级轿车,三者排序的话,朗逸比宝来高半级,而速腾又比朗逸高半级。宝来和朗逸的主要区别就是,视觉上新宝来外观偏运动化、年轻化,而朗逸偏稳重和商务。因为宝来、朗逸后悬架都是扭力梁悬架,而速腾后悬架采用多连杆式独立悬架,在操控性和舒适性上速腾更有优势。

  • 大米长虫可以在太阳下晒吗(大米长虫能在太阳下晒吗)

    而将大米放在太阳底下暴晒会使大米中的内部水分迅速蒸发,米粒内外收缩失去平衡,从而出现“爆腰”现象。所谓爆腰就是指大米出现横向或纵向的裂纹。爆腰米易碎,且食用时外熟里生,严重降低食用口感和营养价值。而且爆腰米更不耐储存,更易吸湿、生虫。大米一旦生虫,可以用谷筛将虫子和碎米筛除,将长虫的米粒人工筛选出来,剩余的米也要尽快食用,切忌放在太阳底下暴晒。

  • 奥数公式和对应题型(小学阶段的奥数公式汇总)

    奥数公式一、和差问题的公式(和+差)÷2=大数(和-差)÷2=小数二、和倍问题的公式和÷(倍数-1)=小数小数×倍数=大数(或者和-小数=大数)三、差倍问题的公式差÷(倍数-1)=小数小数×倍数=大数(或小数+差=大数)四、植树问题的公式1.非封闭线路上的植树问题主要可分为以下三种情形:1.1.如果在非封闭线路的两端都要植树,那么:株数=段数+1=全长÷株距-1全长=株距×(株数-1)株距=全长÷

  • 蛀牙避免吃什么食物(患了蛀牙很烦恼)

    甜腻食物亦有以上类同作用,对龋洞是一个直接刺激,又妨碍胃肠消化吸收,影响蛀牙患者健康。所以应少食酸性食物黑色素瘤中药,且食后应刷牙清除齿缝龋洞内的食物残渣。

  • 小米6xvolte在哪里设置

    小米6X是小米公司于2018年4月25日发布的一款中端全面屏智能手机,有粉、红、金、蓝、黑这五款配色。小米6X采用了类似红米Note5Pro的设计语言,搭载的是高通骁龙660AIE处理器,采用隐藏式天线设计,从官图来看,小米6X后盖采用了金属材质。外观上,小米6X和红米Note5非常相似,不过采用的是全金属一体式机身,机身上下为U型天线设计,拥有樱花粉、赤焰红、流沙金、冰川蓝和曜石黑五种配色。

  • 各公路最新路况消息(想了解实时路况)

    不会还有小伙伴不知道我们微信公众号已开通“实时路况”功能吧?也有小伙伴留言:好像只能看南宁路况?温馨小提示出车之前,驾驶人应对车辆进行全面的检测,确保车况良好。如果在高速公路上遇到故障或事故,请记得拨打12122报警电话,交警会第一时间赶往现场,同时谨记“车靠边、人撤离、即报警”九字真言。