Key points are not available for this paper at this time.
摘要 系统调用安全性对于基于主机的入侵检测至关重要,因为安全敏感型系统调用(例如 execve、mprotect)在完成攻击中起着至关重要的作用。然而,现有的防御方法面临显著局限性。静态分析和系统调用过滤无法防止对必要系统调用的恶意使用,而基于控制流、系统调用序列或参数完整性的运行时方法则容易受到模仿良性执行模式的高级攻击(如纯数据攻击)的影响。在本文中,我们提出了一种用于系统调用安全的新型对比学习框架 SysAlign,该框架确保了系统调用的宏观意图与微观意图之间的语义一致性。SysAlign 通过系统调用序列学习宏观意图,这反映了程序阶段的更广泛目标。微观意图则源自特定的执行路径,捕获系统调用的详细执行上下文。恶意系统调用会破坏这种一致性,导致两种意图之间出现可检测的不对齐。为了将开销降至最低,我们通过关键点而不是跟踪完整执行路径来高效表示微观意图。这些关键点是通过对程序的过近似控制流图进行支配树分析提取的,从而有效平衡了丰富的语义与性能。此外,为了解决攻击数据匮乏的问题,我们的框架结合了量身定制的负采样策略,增强了模型的鲁棒性。我们在包括 Nginx、NullHttpd、cURL 和 SQLite3 在内的真实应用程序上对 SysAlign 进行了评估。结果表明,我们的方法能有效检测各种恶意系统调用行为,包括由控制流劫持和纯数据利用导致的行为。我们的方法实现了超过 96% 的 F1-score,且性能开销低于 7%。这项工作代表了系统调用安全领域切实有效的一大进步,显著优于现有技术。
Qi et al. (Thu,) 研究了这一问题。
Synapse has enriched 5 closely related papers on similar clinical questions. Consider them for comparative context: