Skip to main content
QUICK REVIEW

[論文レビュー] CNN vs ELM for Image-Based Malware Classification

Mugdha Jain, William Andreopoulos|arXiv (Cornell University)|Mar 24, 2021
Advanced Malware Detection Techniques参考文献 22被引用数 5
ひとこと要約

この論文は、マルウェアバイナリをグレースケール画像として可視化するMalimgデータセットを用いて、畳み込みニューラルネットワーク(CNNs)とエクストリーム・ラーニング・マシン(ELMs)を用いた画像ベースのマルウェア分類を比較している。CNNは画像分類分野で標準的であるが、ELMsは97.7%の正確性を達成し、最高のCNN(96.3%)をわずかに上回り、かつ最大67倍速く学習が可能であり、大規模なマルウェア検出において極めて効率的である。

ABSTRACT

Research in the field of malware classification often relies on machine learning models that are trained on high-level features, such as opcodes, function calls, and control flow graphs. Extracting such features is costly, since disassembly or code execution is generally required. In this paper, we conduct experiments to train and evaluate machine learning models for malware classification, based on features that can be obtained without disassembly or execution of code. Specifically, we visualize malware samples as images and employ image analysis techniques. In this context, we focus on two machine learning models, namely, Convolutional Neural Networks (CNN) and Extreme Learning Machines (ELM). Surprisingly, we find that ELMs can achieve accuracies on par with CNNs, yet ELM training requires less than~2\%\ of the time needed to train a comparable CNN.

研究の動機と目的

  • 実行可能ファイルの画像表現を用いたマルウェア分類において、ELMsとCNNの性能を評価すること。
  • ELMsが、学習時間を著しく短縮しつつも、CNNの性能を同等または上回ることを確認すること。
  • デシリアライズや実行を伴わずに、生バイトから画像へのマッピングを用いた特徴抽出の可能性を検討すること。
  • アンサンブル手法およびハイパーパramータチューニングが、ELMsの安定性と正確性に与える影響を調査すること。
  • 急速に進化するマルウェアファミリーに対するELMsのスケーラビリティを評価すること。

提案手法

  • Malウェアデータセットのサンプルは、生バイトをピクセル値に直接マッピングすることでグレースケール画像に変換される。
  • 2種類の入力表現が使用された:2次元画像(例:128×128)およびその画像から得られる1次元フラット化ベクトル(例:1024×1)。
  • 性能最適化を目的として、深さ、フィルタ数、入力サイズを変更した多数のCNNアーキテクチャが学習に用いられた。
  • ELMモデルは、標準的およびアンサンブル構成の両方で学習され、50個のELMがドロップアウトおよびクラスウェイトを用いて統合された。
  • ELMの活性化関数はReLUであり、隠れ層には1024ニューロンが使用され、最適な性能を得るためにMLPカーネル(α=1)が採用された。
  • 両モデルのハイパーパramータチューニングが実施され、学習率、バッチサイズ、正則化を含むパラメータを最適化し、正確性とF1スコアを最大化した。

実験結果

リサーチクエスチョン

  • RQ1ELMsは、実行可能ファイルの画像表現を用いたマルウェア分類において、CNNと同等またはより高い正確性を達成できるか?
  • RQ2同じマルウェア分類タスクに適用した場合、ELMsの学習時間はCNNと比べてどの程度短いか?
  • RQ3アンサンブルELMsを用いることで、Malimgデータセットにおける単一ELMと比較して分類性能と安定性が向上するか?
  • RQ4マルウェア画像から得られる1次元特徴ベクトルをELMsで効果的に使用することで、計算コストを削減しつつ高い正確性を維持できるか?
  • RQ5ELMsの性能は、特にCNNが完全に分類に失敗するような25のマルウェアファミリーすべてにおいても頑健であるか?

主な発見

  • 最高のELMベースのモデルは、Malimgデータセットで全体の正確性97.7%を達成し、最高のCNNモデル(96.3%)を上回った。
  • ELMsは25のマルウェアファミリーのうち18つで同等または高いF1スコアを達成し、CNNモデルは完全にAutorun.Kファミリーのサンプルを分類に失敗していた。
  • ELMモデルは、以前に見逃されていたAutorun.Kファミリーのすべてのインスタンスを正しく分類し、希少または困難なクラスにおいて優れた頑健性を示した。
  • ELMの学習には、同等の1層畳み込み層を備えたCNNの学習に要する時間の2%未満で十分であり、より深いCNNでは1.5%未満であった。
  • より計算コストの高いRBFカーネルを用いても、ELMの学習時間は、最も高速なCNNアーキテクチャに比べて30%未満に抑えられた。
  • ドロップアウトおよびクラスウェイト(α=1)を用いたアンサンブルELMアプローチにより、本質的なELMのばらつきを克服し、安定性と性能が著しく向上した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。