← 最新论文
💻 computer science

MalTree: Tracing Malware Evolution from Embeddings at Scale

该论文介绍了 MalTree,这是一个可扩展的框架,它通过将生物信息学系统发育技术进行适配,利用结构、行为和基于图像的特征来自动对恶意软件演化进行建模,实现了 87% 的时间一致性,并赋能了主动的、基于谱系的防御策略。

原作者: Akash Amalan, Georgios Smaragdakis, Tom J. Viering

发布于 2026-06-08
📖 1 分钟阅读☕ 轻松阅读

原作者: Akash Amalan, Georgios Smaragdakis, Tom J. Viering

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,计算机病毒(恶意软件)的世界并非一堆混乱、随机的糟糕代码,而是一棵巨大的、不断演化的家族树,就像人类的历史或流感病毒的传播一样。

长期以来,安全专家一直在玩一场“打地鼠”的游戏。他们等待新病毒出现,研究它,然后建立一道盾牌来阻止它。但当专家建立好盾牌时,病毒已经改变了面孔,溜了过去,并创造出了一个新版本。这篇名为 MalTree 的论文提出了一种方法,让我们不再玩“打地鼠”,而是开始理解其家族历史。

以下是他们实现这一目标的拆解过程,使用了简单的类比:

1. 问题所在:这种“反应式”的游戏

把检测恶意软件想象成夜店的保安。保安有一份已知坏人的名单(特征码)。如果有人看起来像名单上的坏人,就会被踢出去。但坏人们很聪明,他们会戴上伪装(加密)或更换衣服(多态性)来让自己看起来不同。等到保安更新名单时,坏人早就再次变装了。

作者认为,我们不应该只盯着单个的“坏人”,而应该观察他们的家族树。如果我们知道“病毒 A”是“病毒 B”的父母,而“病毒 B”是“病毒 C”的父母,我们就能在“病毒 D”出现之前预测它可能长什么样。

2. 解决方案:MalTree(数字系谱学家)

研究人员构建了一个名为 MalTree 的工具。他们没有逐行阅读代码(这就像试图阅读一本你不会的语言编写的书),而是使用了一种借鉴自生物学的方法——系统发育学(Phylogenetics)

  • 恶意软件的 DNA: 在生物学中,科学家通过比较 DNA 来观察两种动物之间的亲缘关系。MalTree 对恶意软件也做了同样的事情。它获取一个病毒并将其转化为一个“指纹”(称为嵌入/embedding)。
  • 三种类型的指纹: 为了获得完整的图景,他们并没有只看一个维度。他们从三个不同的“角度”进行观察:
    1. 骨架(静态): 代码在静止状态下的样子(就像观察汽车的发动机缸体)。
    2. 行为(动态): 病毒运行时所做的动作(就像观察一辆车行驶的过程,看它是否超速或转向)。
    3. 视觉(图像): 他们将代码转化为一张图片(类似于条形码),并利用人工智能来“识别”模式,类似于人类识别面孔的方式。

他们将这三种视角结合在一起,为每个病毒生成了一个单一且极其详细的指纹。

3. 构建家族树

拥有指纹后,他们使用数学方法(具体来说是名为 UPGMANeighbor-Joining 的算法)来计算每个病毒与其他病毒之间的“差异度”。

  • 如果两个病毒的指纹非常相似,它们会被放在树的相近位置(兄弟姐妹)。
  • 如果它们非常不同,则会被放在较远的位置(远房亲戚)。

他们针对 103,883 个不同的恶意软件样本进行了这项工作。这是一场规模宏大的家族聚会!

4. “时光机”测试

一个关键问题是:这棵树是真的,还是仅仅是计算机的猜测?

为了证明其有效性,研究人员使用了 VirusTotal 时间戳(即病毒首次向互联网报告的日期)。

  • 逻辑: 在真实的家族树中,“父母”必须在“孩子”之前存在。
  • 测试: 他们检查了在时间上较早出现的病毒,是否确实被放置在树的更高处(更接近根部),而较晚出现的病毒则处于较低处。
  • 结果: 它在 87% 的情况下都奏效了。这意味着他们构建的这棵树符合这些病毒演化的真实历史。

5. 他们的发现(“顿悟时刻”)

论文强调了利用这棵树取得的几个关键发现:

  • 不同的进化速度: 就像有些家庭每年都有孩子,而有些家庭则十年才生一个,有些恶意软件家族的进化非常缓慢,而另一些则变异得极快。其中一个家族(Bashlite)的进化速度比其他家族快 10 倍以上。这表明安全团队不能使用“一刀切”的防御策略;他们需要根据特定的病毒家族来调整自己的应对速度。
  • Mirai 僵尸网络: 他们追踪了著名的 Mirai 病毒(曾导致 2016 年大规模互联网中断)。这棵树正确识别了它的“后代”,包括 BashliteOkiruGafgyt。这与人类专家经过多年人工调查所掌握的知识相吻配合,证明了计算机可以在几小时内完成人类需要数月才能完成的工作。
  • “枢纽”问题: 他们发现有些病毒充当着“运输卡车”(加载器/loaders)的角色,携带许多不同类型的恶意载荷。树展示了这些连接,但也发出了警告:有时病毒看起来有亲缘关系,仅仅是因为它们使用了相同的工具,而不是因为它们真的是家族成员。

核心结论

MalTree 是一个将混乱的计算机病毒转化为有序家族树的工具。通过理解家族历史,安全专家可以停止仅仅对最新的伪装做出反应,转而开始预判病毒家族下一步将如何演化。

这就像是从试图在黑暗中抓捕单个小偷,转变为拥有一张完整的犯罪地下世界地图,清楚地知道谁与谁有亲缘关系,以及他们下一步可能在哪里袭击。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →