1.一种基于行为分析的恶意代码检测方法,其特征在于,包括以下步骤:
监控系统事件流和进程资源占用数据,采用固定时间间隔采样捕获网络数据包到达时间间隔、CPU占用率波动、目标文件锁争用状态和鼠标光标像素位置,并同步记录目标进程的CPU占用率、私有工作集内存、I/O读写字节数、网络收发速率和内核对象句柄数量,再通过设定上下限阈值将捕获的连续数值转换为离散符号,将所有事件流与资源占用数据整合为按时间戳对齐的矩阵,建立多维系统行为序列;
基于所述多维系统行为序列,选取任意两个离散符号序列,通过统计单一符号出现概率与符号对共现概率,计算各序列独立熵值和联合熵值,再通过熵值加减运算获得两序列间互信息熵值并构建关联矩阵,将关联矩阵中每个互信息熵值与预设的隐蔽信道基线阈值进行大小比较,筛选数值超出阈值的事件源对,获取高关联度事件源集合;
基于所述高关联度事件源集合和所述多维系统行为序列,提取关联进程在生命周期内的资源消耗时间序列数据,计算该序列的均值与峰值作为代谢速率,并将时间序列变换至频域,识别主导频率作为代谢节律,统计资源申请与释放系统调用数量的比例作为代谢效率,计算资源消耗数值的方差作为代谢爆发度,将代谢速率、代谢节律、代谢效率和代谢爆发度四项指标组合成量化向量,生成程序资源代谢轮廓;
基于所述程序资源代谢轮廓,采用程序资源代谢轮廓与预置的良性应用基线画像库和恶意代码家族画像库中的全部轮廓进行逐一比对,通过计算待测轮廓向量与库中每个轮廓向量间的余弦相似度数值,选取相似度数值最高的库内轮廓,并将预定义的良恶性标签赋予待测程序,得到恶意行为判定标识。
2.根据权利要求1所述的基于行为分析的恶意代码检测方法,其特征在于,所述多维系统行为序列的获取步骤为:监控系统事件流和进程资源占用数据,通过挂接系统内核函数捕获网络数据包到达时间间隔、CPU占用率波动、目标文件锁争用状态和鼠标光标像素位置,再查询进程性能计数器同步记录目标进程的CPU占用率、私有工作集内存、I/O读写字节数、网络收发速率和内核对象句柄数量,得到原始时序数据流;
基于所述原始时序数据流,为每一项数据流预设两个非重叠数值区间作为上下限阈值,遍历原始时序数据流中的每个数值,归入对应的数值区间并赋予预设的离散符号,获取离散符号矩阵;
基于所述离散符号矩阵,以时间戳为唯一键值,将不同来源的离散符号在时间轴上进行聚合,构建一个新矩阵,其中每一行代表一个时间点,每一列代表一个事件流的符号状态,建立多维系统行为序列。
3.根据权利要求1所述的基于行为分析的恶意代码检测方法,其特征在于,所述高关联度事件源集合的获取步骤为:基于所述多维系统行为序列,选取任意两个离散符号序列,通过统计各序列中每个符号的出现次数计算独立熵,再统计两个序列中符号对的共现次数计算联合熵,之后将两个独立熵相加再减去联合熵,获得两序列间互信息熵值,建立互信息熵数值集;
基于所述 互信息熵数值集,以事件流标识为索引构建一个对称方阵,将每个互信息熵值填入对应行列的单元格,然后逐一将单元格数值与单一预设的隐蔽信道基线阈值进行数值比较,记录超出阈值的单元格坐标,生成异常关联索引;
基于所述异常关联索引和所述多维系统行为序列,使用异常关联索引中的坐标直接定位至关联矩阵中数值超限的事件源组合,并将事件源组合作为一个集合进行输出,获取高关联度事件源集合。
4.根据权利要求1所述的基于行为分析的恶意代码检测方法,其特征在于,所述程序资源代谢轮廓的获取步骤为:基于所述高关联度事件源集合和所述多维系统行为序列,从高关联度事件源集合中提取进程标识符,使用标识符在多维系统行为序列中进行查询和匹配,筛选完全归属于该进程的资源占用数据行,建立目标进程资源消耗序列;
基于所述目标进程资源消耗序列,计算序列数值的平均值与最大值作为代谢速率,对序列进行傅里叶变换并提取峰值频率作为代谢节律,查询系统日志中资源申请和释放函数调用的次数并计算比值作为代谢效率,计算序列数值的统计方差作为代谢爆发度,生成代谢特征指标集合。
5.根据权利要求4所述的基于行为分析的恶意代码检测方法,其特征在于,所述程序资源代谢轮廓获取步骤还包括:基于所述代谢特征指标集合,将计算出的代谢速率、代谢节律、代谢效率和代谢爆发度这四个数值,按照固定的先后次序进行排列,并串接成一个维度固定的数值向量,生成程序资源代谢轮廓。
6.根据权利要求1所述的基于行为分析的恶意代码检测方法,其特征在于,所述恶意行为判定标识的获取步骤为:基于所述程序资源代谢轮廓,采用程序资源代谢轮廓与预置的良性应用基线画像库和恶意代码家族画像库中的全部轮廓进行逐一比对,计算待测轮廓向量与库中每个轮廓向量的点积,再除以两个向量模长的乘积,获得余弦相似度数值,得到相似度数值列表。
7.根据权利要求6所述的基于行为分析的恶意代码检测方法,其特征在于,所述恶意行为判定标识的获取步骤还包括:基于所述相似度数值列表,对此列表中的全部余弦相似度数值执行一次遍历比较操作,查找并锁定其中的最大数值,然后提取与最大数值绑定的、存储在画像库中的良性或者恶意标签,获取恶意行为判定标识。