Malicious code detection: Run trace analysis by LSTM
Tezin Türü: Yüksek Lisans
Tezin Yürütüldüğü Kurum: Orta Doğu Teknik Üniversitesi, Enformatik Enstitüsü, Siber Güvenlik Anabilim Dalı, Türkiye
Tezin Onay Tarihi: 2021
Tezin Dili: İngilizce
Öğrenci: MELİH ŞIRLANCI
Danışman: CENGİZ ACARTÜRK
Açık Arşiv Koleksiyonu: AVESİS Açık Erişim Koleksiyonu
Özet:ICT uygulamalarının günlük hayatta giderek yaygınlaşması sebebiyle zararlı yazılım tehditleri ve tespiti, bilgi güvenliğinin alt alanı olarak önem kazanmaya devam ediyor. Zararlı yazılımlardan koruma sistemlerinin tasarlanmasında ve geliştirilmesinde en büyük zorluk tespit mekanizmasının kapsamı, daha spesifik olarak polimorfik ve metamorfik zararlı yazılımları etkin şekilde tespit edebilecek dinamik analiz methodlarının oluşturulmasıdır. Bu çalışmada zararlı kod parçalarını tespit edebilmek için LSTM ile run trace analizi yapan metadolojik bir framework öneriyoruz. Zararlı ve zararsız çalıştırılabilir dosyaların run trace çıktıları üzerine modeller geliştirdik. Çalıştırılabilir dosyaların dinamik analizinden elde edilen run trace çıktılarından ilk veri setimizi oluşturduk. Elde edilen bu veri setinde diziler asssembly talimatları formatındaydı ve "Instruction as a Sequence Model (ISM)" olarak adlandırıldı. İlk veri setini temel bloklara bölerek "Basic Block as a Sequence Model (BSM)" olarak adlandırdığımız ikinci veri setini elde ettik. Yapılan denemeler ISM modelinin %87,51 doğruluk oranına ve %18,34 yanlış-pozitif oranına ulaştığını gösterirken BSM modelinin %99,26 doğruluk oranına ve %2,62 yanlış-pozitif oranına ulaştığını gösterdi.