Khóa Luận Tốt Nghiệp: Phát Hiện Phần Mềm Độc Hại Bằng GNN và Pháp Chung Bộ Nhớ

Luận văn tốt nghiệp nghiên cứu tốt nghiệp an toàn thông tin phát hiện phần mềm độc hại pe bằng cách sử dụng mạng thần kinh đồ thị, điều tra thực trạng, phân tích số liệu, đề xuất

Người đăng

Ẩn danh

Thể loại

khóa luận tốt nghiệp

2024

96
5
0

Phí lưu trữ

35 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: GIỚI THIỆU ĐỀ TÀI

1.1. Mục tiêu nghiên cứu

1.2. Phạm vi nghiên cứu

1.3. Phương pháp thực hiện

1.4. Tình hình mã độc hiện nay

1.5. Giới thiệu các nghiên cứu liên quan

2. CHƯƠNG 2: PE FILE LÀ GÌ?

2.1. Cấu trúc cơ bản của PE

2.2. Neural Network trong Malware Detection

2.3. Graph Neural Network là gì?

2.4. Lý thuyết đồ thị trong GNN

2.5. Tính toán trên đồ thị

2.6. Memory Forensics

2.7. Memory Dump là gì?

2.8. Data structures và attacks

2.9. Process Analysis

3. CHƯƠNG 3: PHƯƠNG PHÁP THỰC HIỆN

3.1. Hướng tiếp cận đầu tiên

3.2. Xây dựng công cụ trích xuất tiến trình từ Memory Dump

3.3. Biểu đồ psscan từ Volatility

3.4. Sử dụng Volatility 3 như thư viện để xây dựng công cụ

3.5. Sử dụng Virustotal để phát hiện malware

3.6. Hướng tiếp cận thứ 2

3.7. Mô hình sử dụng

4. CHƯƠNG 4: HIỆN THỰC VÀ THỰC NGHIỆM

4.1. Hướng tiếp cận thứ 1

4.2. Công cụ trích xuất tiến trình từ Memory Dump

4.3. Tìm kiếm mã độc từ các tiến trình

4.4. Hướng tiếp cận thứ 2

4.5. Kiến trúc tổng quát

4.6. Xử lí dữ liệu cho mô hình GNN

4.7. Xây dựng, huấn luyện và đánh giá mô hình GNN

4.8. Kết quả huấn luyện

5. CHƯƠNG 5: HƯỚNG PHÁT TRIỂN

REFERENCES

DANH MỤC HÌNH

DANH MỤC BẢNG

DANH MỤC TỪ VIẾT TẮT

TÓM TẮT KHÓA LUẬN

Tóm tắt

I. Tổng quan về phát hiện phần mềm độc hại bằng GNN và pháp chứng bộ nhớ

Trong bối cảnh an ninh mạng ngày càng phức tạp, việc phát hiện phần mềm độc hại trở thành một nhiệm vụ cấp thiết. Nghiên cứu này tập trung vào việc áp dụng Mạng thần kinh đồ thị (GNN) và pháp chứng bộ nhớ để phát hiện mã độc PE. GNN cho phép mô hình hóa mối quan hệ giữa các thành phần trong phần mềm, trong khi pháp chứng bộ nhớ cung cấp cái nhìn sâu sắc về hoạt động của chúng trong bộ nhớ hệ thống.

1.1. Khái niệm về phần mềm độc hại và GNN

Phần mềm độc hại, hay malware, là các chương trình gây hại cho hệ thống máy tính. GNN là một công nghệ tiên tiến giúp phân tích và phát hiện các mẫu độc hại thông qua việc xây dựng biểu đồ đại diện cho mối quan hệ giữa các thành phần trong mã độc.

1.2. Tầm quan trọng của pháp chứng bộ nhớ trong phát hiện mã độc

Pháp chứng bộ nhớ cho phép trích xuất thông tin từ bộ nhớ hệ thống, giúp xác định các tiến trình độc hại đang hoạt động. Điều này không chỉ hỗ trợ phát hiện mà còn cung cấp bằng chứng cho quá trình phân tích và xử lý sự cố.

II. Vấn đề và thách thức trong phát hiện phần mềm độc hại

Mặc dù có nhiều phương pháp phát hiện mã độc, nhưng vẫn tồn tại nhiều thách thức. Các loại mã độc ngày càng tinh vi, khó phát hiện hơn. Việc phát hiện mã độc PE đòi hỏi các kỹ thuật hiện đại và hiệu quả để đối phó với sự phát triển không ngừng của chúng.

2.1. Sự gia tăng của mã độc tống tiền

Mã độc tống tiền đã trở thành một trong những loại mã độc phổ biến nhất hiện nay. Theo báo cáo, số lượng vụ tấn công ransomware đã tăng hơn 10% trong năm 2023, gây ra thiệt hại lớn cho các tổ chức.

2.2. Tính phức tạp của mã độc hiện đại

Mã độc hiện đại thường sử dụng các kỹ thuật như mã hóa đa tầng và ẩn giấu trong các tập tin hợp pháp, làm cho việc phát hiện trở nên khó khăn hơn. Điều này đặt ra thách thức lớn cho các giải pháp an ninh mạng.

III. Phương pháp phát hiện phần mềm độc hại bằng GNN

Nghiên cứu này đề xuất một phương pháp phát hiện mã độc PE bằng cách sử dụng GNN kết hợp với pháp chứng bộ nhớ. Phương pháp này cho phép xây dựng biểu đồ đại diện cho mối quan hệ giữa các thành phần trong mã độc, từ đó phát hiện các mẫu độc hại.

3.1. Xây dựng mô hình GNN cho phát hiện mã độc

Mô hình GNN được xây dựng dựa trên dữ liệu từ pháp chứng bộ nhớ, cho phép phân tích mối quan hệ giữa các tiến trình và phát hiện các hành vi độc hại.

3.2. Quy trình thu thập và phân tích dữ liệu

Quy trình bao gồm thu thập memory dump, trích xuất thông tin tiến trình và chuẩn bị dữ liệu cho mô hình GNN. Điều này giúp tối ưu hóa khả năng phát hiện mã độc trong môi trường thực tế.

IV. Ứng dụng thực tiễn của phương pháp phát hiện mã độc

Phương pháp phát hiện mã độc bằng GNN và pháp chứng bộ nhớ đã được thử nghiệm và cho thấy hiệu quả cao trong việc phát hiện mã độc PE. Kết quả nghiên cứu cho thấy khả năng phát hiện nhanh chóng và chính xác, giúp giảm thiểu thiệt hại do mã độc gây ra.

4.1. Kết quả thử nghiệm và đánh giá hiệu suất

Kết quả thử nghiệm cho thấy mô hình GNN đạt độ chính xác cao trong việc phát hiện mã độc, với khả năng nhận diện các mẫu độc hại tiềm ẩn trong bộ nhớ hệ thống.

4.2. Tích hợp vào hệ thống an ninh mạng

Phương pháp này có thể được tích hợp vào các hệ thống an ninh mạng hiện có, giúp nâng cao khả năng phát hiện và ứng phó với các mối đe dọa mới.

V. Kết luận và tương lai của phát hiện phần mềm độc hại

Nghiên cứu này mở ra hướng đi mới trong việc phát hiện phần mềm độc hại bằng cách kết hợp GNN và pháp chứng bộ nhớ. Tương lai của phương pháp này hứa hẹn sẽ mang lại nhiều cải tiến trong lĩnh vực an ninh mạng.

5.1. Hướng phát triển tiếp theo

Cần tiếp tục nghiên cứu và phát triển các kỹ thuật mới để cải thiện khả năng phát hiện mã độc, đặc biệt là trong bối cảnh các mối đe dọa ngày càng tinh vi.

5.2. Tác động đến cộng đồng an ninh mạng

Phương pháp này không chỉ có ý nghĩa lý thuyết mà còn mang lại ứng dụng thực tiễn cao, giúp bảo vệ hệ thống khỏi các cuộc tấn công mã độc.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin phát hiện phần mềm độc hại pe bằng cách sử dụng mạng thần kinh đồ thị và pháp chứng bộ nhớ

Trích đoạn nội dung tài liệu

Chương 1. Giới thiệu đề tài. Mục tiêu nghiÊn CUU oe ecesssesssecsessecstecstesseestesseessecstesseeaeeseesueeaseeseecseeatesseesseeseeseesaes 13 1. Phạm vi nghiÊn CỨU.-s-- «+ ty HH Hư Hà Hàng nhàng rhnhykt 13 1.

Phương pháp thực hiện. Tinh hình mã độc hiện nay. Giới thiệu các nghiên cứu liên quan. Tính mới và tính khoa học của để tài.ccccccccnrtrirreeetrrrrrrrrrrreerrrrrrrrrre 20 Chương 2.

PE file là gì?. Cau trúc cơ bản của PE. DOS MZ Header. PE file header.

PE Section Header. Graph Neural NetWOTKS. HH Hàn Hành Hy 32 2. Neural Network trong Malware Detection.

Graph Neural Network là gì?. Bit co na. Lý thuyết đồ thị trong GNN. Tính toán trên đồ thị.

Memory FOT€TISICS. Memory Forensics là Si. Memory Dump là gì?. Dafa structures va ATaCfS.

PrOC€ss AnalySis v.c- sex skEEkHYHHHHHHHHHYHHÌ nHà HànHàghHu 66 Chương 3. Phương pháp thực hiỆn. Hướng tiếp cận đầu tiên. _ Xây dựng công cụ trích xuất tiến trình từ Memory Dump.

Biểu đồ psscan từ Volatility 2. Sử dụng Volatility 3 như thư viện dé xây dựng công cụ. Sử dụng Virustotal dé phát hiện malware. Hướng tiếp cận thứ 2.

Mô hình sử dụng.H HH re, 75 Chương 4. Hiện thực và thực nghiỆIm. Hướng tiếp cận thứ I. Công cụ trích xuất tiễn trình từ Memory Dump.

Trích xuất tiến trình từ Memory Dump. Tìm kiếm mã độc từ các tiến trình. Hướng tiếp cận thứ 2. _ Kiến trúc tông quát.

Xử lí dữ liệu cho mô hình GNN. Xây dựng, huấn luyện và đánh giá mô hình GNN. Kết quả huấn luyện.---+ceeccverrrrreererrrrrireerrerrrrrrrrrrrrrrre 92 Chương 5. Hướng phát triỂn.«e----«-eceeeceerrecerrrererreretrtrrrtrirrtrrrrrrrirrrrrrrerte 96 References 97 DANH MỤC HÌNH Hình 1.

Tóm tắt các phương pháp phát hiện phần mềm độc hại trên windows sử dung Graph Representation L€arn1ng.-- se ©secreEkketkkkiEkkeEkkirieieikiierie 19 Hình 2. Model Network Flow Graph Neural NÑetWOTrks. Cấu trúc cơ bản của PE. DOS MZ Header.-------5scccc+rttrirtrrrtErittrirriiriiiiiiiiriirrirrree 23 Hình 5.----5- chi HH HH rrrreg 24 Hình 6.

Các thành phan trong Portable Executable.ss- 5s + HH THẾ Hà Hà Hàn HH HH TH HH HH HH H11 nntrkg 25 Hình 8.----s--cs<ccx+erkstrkrtErittrkirtrittrirtrirtrirriiriiriirrriirrirrkrrree 26 Hình 9.--- << sc+c<+x*+kxt+kkE+ksEkkttrrtkkrtkitrrrkkrrrrrrrrkrrrrrriee 27 Hình 10.-------<s-cs+reErkktkrirtrirtrrirtiriiiiiiiiiriirirrree 28 Hình 11. Khái quát về Back-propagation. Kết quả của in ra của plugin windows. Các tiến trình được trích xuất.

Tiến trình chứa mã độc Trojan.-----ce-+++cceetrrevevrrrervvrrrrererrrrre 83 Hình 19. Mô hình kiến trúc GNN. Kết quả huấn luyện GNN.----22+ccccstirreevErrrerrvrrrrrrrrrrrrrrrrrree 93 DANH MỤC BANG Bảng 1. Top 10 field mức độ ảnh hưởng trong PE header của các tập tin PE theo I0 R¡e0i0seis1s10ii10aii077777 6.

So sánh Volatility 2 và Volatility 3. Số lượng mẫu loại phần mềm độc hại. Số lượng mẫu loại tập tin lây nhiễm.++ce2trceetrrcrztrre 74 Bảng 5. Thông số Google Colab.

Kết quả huấn luyện GNN.cc2t+rev2trrevErrerrrrtrrrrrirrrtrrrrrrrre 92 DANH MỤC TỪ VIET TAT GNN Graph Neural Network CFG Control Flow Graph PE Portal Executable COFF Common Object File Format CNN Convolutional Neural Network RNN Recurrent Neural Networks DDoS Distributed Denial-of-Service loT Internet of Things LSTM Long Short-Term Memory GCN Graph Convolutional Network ReLU Rectified Linear Unit GraphSAGE Graph Sample and Aggregated RAM Random Access Memory GAT Graph Attention Network FCG Function Call Graph API Application Programming Interface TÓM TẮT KHÓA LUẬN Nghiên cứu tập trung vào phương pháp phát hiện phần mềm độc hại PE thông qua việc sử dụng mang thần kinh đồ thị từ đữ liệu pháp chứng bộ nhớ. Mạng than kinh đồ thị là một công nghệ tiên tiến giúp mô hình hóa mối quan hệ giữa các thành phan trong phần mềm, tạo ra một biéu đồ độ thị phức tạp. Kết hợp với pháp chứng bộ nhớ, ta có thể nắm bắt được những thay đổi động trong bộ nhớ của hệ thống khi có sự tương tác của phân mêm độc hại. Quan trọng nhất, nghiên cứu này sẽ trình bày một phương pháp hiệu qua dé phát hiện mã độc PE bang cách theo dõi các biến đổi trong mang thần kinh đồ thị khi phần mềm chạy.

Việc này giúp chúng ta xác định những đặc điểm độc hại mà PE có thể tạo ra và từ đó xác định được sự xuất hiện của phần mềm gây hại. Đồng thời, sử dụng pháp chứng bộ nhớ, chúng ta có thể kiểm tra sự thay đổi trong bộ nhớ khi PE thực hiện các hoạt động độc hại. Điều này không chỉ giúp xác định phần mềm độc hại mà còn cung cấp bằng chứng hữu ích cho quá trình phân tích và đôi phó với môi đe dọa. Ngoài ra, nghiên cứu này cũng đề xuất việc tích hợp các kỹ thuật máy hoc dé cải thiện khả năng phát hiện và phân loại phần mềm độc hại PE.

Sự kết hợp này mang lại khả năng tự động hóa quá trình phát hiện, giúp hệ thống ngày càng nhanh chóng và chính xác hơn trong việc đôi phó với các môi đe dọa mới và phức tạp. Cuối cùng, kết quả của nghiên cứu này không chỉ có ý nghĩa lý thuyết mà còn mang lại ứng dụng thực tẾ cao, giúp cải thiện việc phát hiện, xử lí sớm mã độc trong các tình huống tấn công an ninh mạng, khả năng bảo vệ và giảm thiêu thiệt hại do phan mềm độc hai PE gây ra. Tổng quan Chương này đưa ra sự giới thiệu về những vấn đề chính tôi tập trung nghiên cứu, cùng với các bài nghiên cứu về mã độc và GNN liên quan đã được thực hiện từ trước đó. Cùng với đó, tôi sẽ nêu rõ hơn về phạm vi và cấu trúc của Khóa luận.

Giới thiệu đề tài. Trước sự gia tăng đáng ké của các mối nguy hiểm trên không gian mạng hiện nay và sự tiễn triển không ngừng của phần mềm độc hại, việc đối mặt với thách thức phát hiện và phân tích malware trở thành một yếu tố đặc biệt quan trọng trong lĩnh vực bảo mật mạng và an ninh thông tin. Nghiên cứu này đặc trọng điểm vào mục tiêu phát triển một phương pháp tiên tiến, kết hợp Mạng thần kinh đồ thị (GNN) và Pháp chứng bộ nhớ (Memory Forensics), nhằm xác định và nhận biết phần mềm độc hại PE trong bối cảnh cuộc tấn công, nhằm giúp quản trị viên có khả năng phát hiện, xử lí, và loại bỏ mã độc nguy cơ ngay từ khi nó tắn công vào máy tính. Đối với loại phần mềm độc hại PE (Portable Executable) - một dạng tập tin thực thi chủ yếu chạy trên hệ điều hành Windows, bao gồm các định dạng tệp như.

- thì nó thường lan truyền thông qua các phương tiện như email với tệp đính kèm, tải xuống từ internet, hoặc tir chính các lỗ hồng bảo mật. Điều này làm tăng nguy cơ nhiễm phải malware PE, và vì vậy, nghiên cứu này hướng đến mục tiêu là phát triển một hệ thống có khả năng phát hiện và xử lí các mối nguy hiêm này nhanh chóng và hiệu quả. Kĩ thuật Pháp chứng bộ nhớ (Memory Forensics) được tích hợp dé thực hiện trích xuất ra các tiễn trình PE đang chạy trên hệ thống và trong đó có chứa tiến trình độc hại. Pháp chứng bộ nhớ không chỉ đơn thuần trích xuất thông tin tiến trình từ bộ nhớ hệ thống mà còn làm nổi bật các tiến trình PE liên quan, cung cấp một cái nhìn chỉ tiết và đầy đủ về sự hoạt động của chúng.

Bằng cách này, nó giúp xác định các tiễn trình có thé đang làm việc nhưng mang theo mối đe dọa độc hại. 12 Mạng thần kinh đồ thị (GNN) đóng một vai trò vô cùng quan trọng trong việc phát hiện phần mềm độc hại này. Bang cách sử dụng GNN, chúng ta có thé xây dựng biểu đồ đại điện cho mối quan hệ phức tạp giữa các thành phan của tập tin PE. Từ những biểu đồ này, chúng ta có thé nhận diện các tương tác và phụ thuộc quan trọng, làm nôi bật các mẫu độc hại tiềm ấn.

Điều này tạo nền tảng dé phat hién va ngăn chặn các cuộc tân công từ phan mêm độc hai PE. Mục tiêu nghiên cứu Mục tiêu chính của đề tài là: Xây dựng một hệ thống phát hiện phần mềm độc, tìm kiếm các dấu vết độc hại trong hệ thống đang hoạt động bằng Mạng thần kinh đồ thị (GNN) dựa trên dữ liệu từ pháp chứng bộ nhớ từ một cuộc tấn công an ninh mang,. Việc phát hiện nhanh chóng góp phan giảm thiểu thiệt hại, xử lí nhanh và loại bỏ mã độc ra khỏi máy bị nhiễm mã độc. Phạm vi nghiên cứu Phạm vi của đề tài này sẽ bao gồm: - Phát triển một mô hình Mạng thần kinh đồ thị dé phát hiện phần mềm độc hai dựa trên tập dữ liệu pháp chứng bộ nhớ xác định mã độc và các dấu hiệu của mã độc.

- Thử nghiệm và đánh giá hiệu suất của hệ thống trên các tình huống thử nghiệm và tập dữ liệu mẫu phức tạp. Phương pháp thực hiện Quá trình thu thập memory dump và trích xuất tiến trình dé làm dữ liệu cho Mang thần kinh đồ thị (GNN) trong việc phát hiện mã độc hại có thé được thực hiện thông qua các bước sau: Bước 1: Thu thập Memory Dump: - Sử dụng các công cụ hoặc phần mềm dé thu thập memory dump từ hệ thông bị tân công, hoặc có dâu hiệu bị tân công. 13 - Lên lịch và thực hiện việc thu thập memory dump trong các thời điểm quan trọng, như khi phát hiện hoạt động bất thường hoặc sau khi phát hiện các mối đe đọa. - Tự tạo các cuộc tấn công mã độc đề thu thập memory dump làm dữ liệu.

Bước 2: Trích xuất tiễn trình từ Memory Dump: - Sử dụng công cụ pháp chứng bộ nhớ đề phân tích memory dump và trích xuất thông tin về các tiến trình đang hoạt động trong hệ thống. - Lay danh sách các tiên trình, mã máy, va các môi quan hệ gitra chúng từ dữ liệu memory dump. Bước 3: Chuẩn bị dữ liệu cho GNN: - Chuyển đổi thông tin về tiến trình và mối quan hệ giữa chúng thành định dang phù hợp dé làm dữ liệu đầu vào cho mô hình GNN. - Tạo biêu đô đô thị với các đỉnh đại diện cho các tiên trình và cạnh đại diện cho mối quan hệ giữa chúng.

Bước 4: Xây dựng và huấn luyện mô hình GNN: - Sử dung dif liệu biéu đồ từ memory dump dé xây dựng mô hình GNN. - Tiến hành quá trình huấn luyện mô hình GNN bang cách sử dụng các mẫu dữ liệu đã được đánh giá và gán nhãn, bao gồm cả các tiến trình độc hại và không độc hại. Bước 5: Đánh giá và tinh chỉnh mô hình: - Đánh giá hiệu suất của mô hình GNN trên bộ dữ liệu kiểm tra, sử dụng các độ đo như độ nhạy, độ chính xác, và độ đặc hiệu. - Tinh chỉnh tham số mô hình và cập nhật mô hình dựa trên kết quả đánh giá dé tối ưu hóa khả năng phát hiện.

Bước 6: Triển khai và theo dõi: 14 - Triển khai mô hình GNN vào hệ thống thực tế dé theo dõi và phát hiện mẫu độc hại từ memory dump mới. - Liên tục theo dõi hoạt động của mô hình và cập nhật dữ liệu dao tạo đề đối mặt với các thách thức mới xuất hiện.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu có tiêu đề "Phát Hiện Phần Mềm Độc Hại Bằng GNN và Pháp Chung Bộ Nhớ" trình bày một phương pháp tiên tiến trong việc phát hiện phần mềm độc hại thông qua việc sử dụng mạng nơ-ron đồ thị (GNN) và các kỹ thuật pháp chung bộ nhớ. Bài viết nhấn mạnh tầm quan trọng của việc phát hiện sớm mã độc trong bối cảnh an ninh mạng ngày càng phức tạp, đồng thời cung cấp cái nhìn sâu sắc về cách mà GNN có thể cải thiện độ chính xác và hiệu quả trong việc nhận diện các mối đe dọa.

Để mở rộng kiến thức của bạn về lĩnh vực này, bạn có thể tham khảo thêm tài liệu "Nghiên cứu phương pháp phát hiện mã độc dựa trên hành vi sử dụng học máy", nơi bạn sẽ tìm thấy các phương pháp khác nhau trong việc phát hiện mã độc dựa trên hành vi. Ngoài ra, tài liệu "Khóa luận tốt nghiệp kỹ thuật phần mềm sử dụng kỹ thuật phân tích chuỗi mã lệnh để phát hiện phần mềm độc hại không xác định" cũng sẽ cung cấp cho bạn cái nhìn sâu sắc về cách phân tích mã lệnh để nhận diện phần mềm độc hại. Cuối cùng, bạn có thể tìm hiểu thêm về "Khóa luận tốt nghiệp an toàn thông tin một nghiên cứu trong việc phát hiện mã độc android dựa trên mô hình học sâu đa phương thức", tài liệu này sẽ giúp bạn hiểu rõ hơn về các phương pháp phát hiện mã độc trên nền tảng Android.

Mỗi liên kết trên đều là cơ hội để bạn khám phá sâu hơn về các phương pháp và công nghệ trong lĩnh vực phát hiện phần mềm độc hại, từ đó nâng cao kiến thức và kỹ năng của mình.