Skip to main content
QUICK REVIEW

[論文レビュー] ATMPA: Attacking Machine Learning-based Malware Visualization Detection Methods via Adversarial Examples

Xinbo Liu, Jiliang Zhang|arXiv (Cornell University)|Aug 5, 2018
Advanced Malware Detection Techniques参考文献 42被引用数 6
ひとこと要約

本稿では、バイナリから画像に変換されたマルウェアサンプルに対して小さな標的付き摂動を適用することで、機械学習ベースのマルウェア可視化検出器を回避する新しい敵対的攻撃フレームワーク、ATMPAを提案する。FGSM(勾配ベース)とL-ノルム最適化(C&W)を用いたATMPAは、MS BIGデータセット上でのCNN、SVM、RFベースの検出器に対して100%の攻撃成功率を達成し、平均的な転送性は74.1%を示し、機械学習駆動のマルウェア検出システムにおける深刻な脆弱性を暴露した。

ABSTRACT

Since the threat of malicious software (malware) has become increasingly serious, automatic malware detection techniques have received increasing attention, where machine learning (ML)-based visualization detection methods become more and more popular. In this paper, we demonstrate that the state-of-the-art ML-based visualization detection methods are vulnerable to Adversarial Example (AE) attacks. We develop a novel Adversarial Texture Malware Perturbation Attack (ATMPA) method based on the gradient descent and L-norm optimization method, where attackers can introduce some tiny perturbations on the transformed dataset such that ML-based malware detection methods will completely fail. The experimental results on the MS BIG malware dataset show that a small interference can reduce the accuracy rate down to 0% for several ML-based detection methods, and the rate of transferability is 74.1% on average.

研究の動機と目的

  • 機械学習ベースのマルウェア可視化検出手法が敵対的例に対して示すセキュリティ上の脆弱性を調査すること。
  • バイナリから変換された画像データセットに対して敵対的摂動を生成し、検出を回避する新たな攻撃フレームワークATMPAを開発すること。
  • 畳み込みニューラルネットワーク(CNN)、サポートベクターマシン(SVM)、ランダムフォレスト(RF)を含む、多様な機械学習ベースのマルウェア検出器における敵対的例の有効性と転送性を評価すること。
  • 特に階層的構造と線形構造の違いに関連して、異なる機械学習モデルが敵対的攻撃に対してどのように感受性を示すかを分析すること。
  • 敵対的ノイズのパターンとモデルアーキテクチャの感受性を特定することで、防御戦略に関する知見を提供すること。

提案手法

  • ATMPAは、マルウェアバイナリをグレースケール画像に変換した表現を対象に、Fast Gradient Sign Method(FGSM)とCarlini & Wagner(C&W)のL-ノルム最適化攻撃を用いて敵対的例を生成する。
  • 勾配降下法を用いて、分類誤りを最大化しつつ視認的変化を最小限に抑える摂動を計算し、摂動の大きさを制御するためにL2ノルムを用いる。
  • MS BIGデータセットに含まれるマルウェアバイナリは、視覚的表現と機械学習ベースの分類を可能にするためにグレースケールのテクスチャ画像に変換される。
  • 攻撃は、訓練済みの検出器の意思決定境界に、小さな見えない摂動を加えることで、誤分類を引き起こすことを目的とする。
  • 異なるアーキテクチャを持つモデル間での転送性を評価するために、あるモデルで生成した敵対的例を、他のモデルに適用してその成功度をテストする。
  • 敵対的例生成の訓練段階で、敵対的例生成の堅牢性を向上させるために、整流関数(ReLU)活性化関数がニューラルネットワークに用いられる。

実験結果

リサーチクエスチョン

  • RQ1バイナリコードの画像表現に依存する機械学習ベースのマルウェア可視化検出器をだますために、敵対的例を効果的に生成できるか?
  • RQ2ATMPA攻撃は、CNN、SVM、ランダムフォレストなどの多様な機械学習モデルにおける検出精度の低下に対して、どの程度有効か?
  • RQ3ATMPAが生成する敵対的例の、アーキテクチャが異なるマルウェア検出モデル間での転送性はどの程度か?
  • RQ4なぜ階層的モデル(例:CNNやRF)は線形モデル(例:SVM)よりも敵対的攻撃に対してより脆弱なのか?
  • RQ5敵対的摂動の構造的・分布的特性を分析することで、どのような防御戦略が導けるか?

主な発見

  • ATMPAは、MS BIGマルウェアデータセットに適用した際、CNN、SVM、ランダムフォレストを含むすべてのテスト済みの機械学習ベースのマルウェア検出器で100%の攻撃成功率を達成した。
  • 異なるモデル間での敵対的例の平均的転送性は74.1%であり、ピークはCNNからRFへの転送で88.7%を記録した。
  • 階層的特徴抽出構造を持つCNNとRFベースの検出器は、SVMのような線形モデルよりも高い転送性(例:CNNからRFへの転送で86.3%)を示した。
  • SVMベースの検出器は、同じ敵対的摂動に対してもより高い耐性を示したため、線形モデルはこのタイプの攻撃に対して感受性が低いことが示された。
  • 敵対的例生成の過程で勾配損失が2桁減少したため、攻撃プロセスの収束と最適化手法の有効性が裏付けられた。
  • 本研究では、特に階層的特徴学習を行う深層ニューラルネットワークを用いた機械学習ベースのマルウェア可視化検出システムが、根本的に敵対的攻撃に対して脆弱であることが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。