Çalıştırılabilir dosyaların nümerik ve metinsel özellikleri kullanılarak makine öğrenmesi ile zararlı yazılım tespiti
2019
0 views
0 downloads
Advisor: Doç. Dr. İbrahim Özçelik
Abstract (TR)
Anahtar kelimeler: Taşınabilir Yürütülebilir (PE) dosya format, statik zararlı yazılım analizi, makine öğrenmesi, zararlı yazılım tespiti, metin sınıflandırma, siber güvenlik Son zamanlarda zararlı yazılımların hızlı bir şekilde gelişmesi ve birçok platform aracılığıyla dağıtılabilir olmasından dolayı, siber saldırıların sayısı da gün geçtikçe artmaktadır. Bu nedenle, zararlı yazılım tespiti ile ilgili araştırmalar bilgi güvenliği topluluğunda ciddi bir sorun haline gelmiştir. Zararlı yazılım tespiti için önerilen ticari çözümlerin çoğu imza tabanlı yöntemlerdir. İmza tabanlı yöntemler temel olarak önceden zararlı yazılım varyantı bilgisini gerektirir. İncelenen akademik ve ticari çalışmalar neticesinde bu yöntemlerin, sıfırıncı gün zararlı yazılım adı verilen "yakalanmayan" zararlı yazılımlar üzerinde çalışmayacakları tespit edilmiştir. Bu sebepten dolayı bu tez çalışmasında, imza tabanlı zararlı yazılım algılamadaki eksikliklerin giderilmesi için Windows Çalıştırılabilir (Portable Executable-PE) dosya biçiminin özelliklerini çıkaran statik analiz kapsamı içerisinde makine öğrenmesi tabanlı bir yöntem geliştirilmiştir. Bu yöntemde PE başlık bilgisi olan Windows çalıştırılabilir dosyaların ham özellikleri, derleyici bilgileri, dinamik bağlantı kütüphaneleri (DLL) ve her DLL'deki API fonksiyonları özellik olarak çıkarılmıştır. Daha sonra, PE başlığının özelliklerinde ilgisiz özellikleri kaldırmak ve özellik kümesinin boyutunu azaltmak için Univariate feature selection (SelectKBest), Recursive Feature Elimination (RFE), L1-based feature selection (L1) ve Tree-based (ExtraTree) isimli dört farklı özellik seçim tekniği kullanılmıştır. Her bir tekniğin özelliği seçip seçmediğine bakılarak, oylama yapılmış ve sonrasında en yüksek oy puanına sahip özellikler seçilmiştir. Derleyici bilgilerileri, dinamik bağlantı kütüphaneleri ve API fonksiyonları için de metin sınıflandırma teknikleri içerisinde bulunan TF-IDF aracı kullanılarak özellik seçimi yapılmıştır. Çalışmada kNN, Decision Tree, Random Forest ve Light GBM gibi sınıfladırıcılar kullanılmış ve test sonucunda kullanılan sınıflamdırıcıların performanslarını ölçmek ve zararlı yazılımları tespit etme yeteneklerini değerlendirmek için üç farklı test yapılmıştır: Bu testlerden ilkinde sadece PE başlıklarına (nümerik) ait özellikler kullanılmış, Random Forest sınıflandırıcısı ile %99.49 doğruluk elde edilmiştir. İkincisinde Derleyici bilgileriler, kütüphaneler ve API fonksiyonlarına ait metinsel özellikler kullanılmış, yine Random Forest sınıflandırıcısı ile %99.06'lık tespit doğruluğu elde edilmiştir. Son olarak ise nümerik ve metinsel özellikler birleştirilerek test yapılmış ve bu test sonucunda da genel olarak yine %99.44 duyarlılık, %1.2 yanlış pozitif, %99.25 kesinlik ve %99.13 doğruluk oranları ile en iyi performans Random Forest ile elde edilmiştir.
Author
Dr. Sefu Mohamed
How to Cite
Sefu Mohamed (Yüksek Lisans Tezi). Çalıştırılabilir dosyaların nümerik ve metinsel özellikleri kullanılarak makine öğrenmesi ile zararlı yazılım tespiti, 2019, Sakarya University.
Keywords
License
Tüm Hakları Saklıdır
This work is shared under the specified license terms.
More theses from Sakarya University
- Yoğunluk fonksiyonel teorisi kullanılarak pil malzemelerinin hesaplamalı incelenmesi(2023)
- Hacı Ahmed b. Seyyid el-Bigavî ve Terceme-i Avârifu'l-maârif'i (22-43. bablar)(2024)
- Karbazol substıtüye 3,4-dihydropyrimidin-2(1h)-tion türevi bileşiklerin sentezi(2024)
- Geri dönüştürülebilir atıkların derin öğrenme modelleri ile sınıflandırılması: Veri seti boyutunun etkisi üzerine bir karşılaştırma(2024)
- Türk mitolojisinde kurban, kutsal şiddet ve günah keçisi motiflerinin hermeneutik incelemesi(2024)
- Tiyokalkon ile sübstitüe edilmiş metalli ftalosiyaninlerin sentezi ve karakterizasyonu(2018)
