[論文レビュー] Integration of Static and Dynamic Analysis for Malware Family Classification with Composite Neural Network
本稿では、静的解析と動的解析の特徴を統合することで、Windowsマルウェアファミリー分類の精度を向上させる複合ニューラルネットワークを提案する。階層的アテンションと畳み込みニューラルネットワーク(CNN)を用いて、APIコール統計、コールグラフ埋め込み、DCT変換された隣接行列、パラメータ対応のAPIシーケンス埋め込みを統合することで、83.17%の精度を達成した。これは単一特徴の手法を上回り、静的特徴と動的特徉の間で強い補完性を示している。
Deep learning has been used in the research of malware analysis. Most classification methods use either static analysis features or dynamic analysis features for malware family classification, and rarely combine them as classification features and also no extra effort is spent integrating the two types of features. In this paper, we combine static and dynamic analysis features with deep neural networks for Windows malware classification. We develop several methods to generate static and dynamic analysis features to classify malware in different ways. Given these features, we conduct experiments with composite neural network, showing that the proposed approach performs best with an accuracy of 83.17% on a total of 80 malware families with 4519 malware samples. Additionally, we show that using integrated features for malware family classification outperforms using static features or dynamic features alone. We show how static and dynamic features complement each other for malware classification.
研究の動機と目的
- 静的解析または動的解析特徴のいずれかのみを用いる既存のマルウェア分類手法の限界を解消すること。
- 深層学習を用いて静的および動的解析からの補完的特徴を統合することで、分類精度を向上させること。
- 単なるシーケンスに加えて、APIコールパラメータを統合することで、行動的意味をより良く捉えることができるかどうかを検証すること。
- 複合ニューラルネットワークフレームワーク内での、早期統合、後期統合、繰り返し統合の複数の統合戦略を設計・比較すること。
- 統合された特徴が、個々の静的または動的特徴よりも優れたマルウェアファミリー分類性能を示すことを実証すること。
提案手法
- APIコール統計、手続きコールグラフ(隣接行列として表現)、DCTに基づく低周波成分抽出を用いて静的特徴を抽出する。
- サンドボックス実行により動的特徴を生成し、関連するパラメータ付きのAPIコールシーケンスを収集し、共起行列を構築する。
- グラフ埋め込みモデルを用いてコールグラフをベクトル表現に変換し、CNNを用いて共起行列からの構造的パターンを抽出する。
- 階層的アテンションネットワークとパラグラフベクトルモデルを用いて、可変長トレースファイルを固定長表現に埋め込む。
- 静的および動的特徴それぞれに対して事前学習済みのニューラルネットワークを別々に訓練した後、早期統合、後期統合、繰り返し統合の戦略を用いて統合する。
- 事前学習済みコンponentsを統合する複合ニューラルネットワークフレームワークを採用し、共同最適化により分類性能を向上させる。
実験結果
リサーチクエスチョン
- RQ1静的および動的解析特徴を統合することで、単独で使用する場合と比較してマルウェアファミリー分類の精度が向上するか?
- RQ2静的特徴と動的特徴は、マルウェアの行動および構造をどのように補完し合うか?
- RQ3シーケンスに加えてAPIコールパラメータを統合することで、分類性能が顕著に向上するか?
- RQ4複合ニューラルネットワーク環境下で、早期統合、後期統合、繰り返し統合のうち、どの統合戦略が最も高い分類精度を達成するか?
- RQ5統合された特徴は、個々の特徴タイプからの誤分類誤差をどの程度低減するか?
主な発見
- 提案された複合ニューラルネットワークは、4,519件のサンプルを含む80種類のマルウェアファミリーに対して83.17%の分類精度を達成し、すべてのベースライン手法を上回った。
- 静的または動的特徴のみを用いる場合と比較して、統合された特徴は顕著に分類精度を向上させ、静的および動的特徴の間で強い補完性を示した。
- 関連するパラメータを含むAPIステートメントシーケンスエンコーダーは、単純なAPIコールシーケンスエンコーダーを上回り、300のシーケンス長で68.80%の精度を達成したのに対し、後者は50.90%であった。
- 事例研究において、統合された特徴は個々の静的または動的モデルによる誤予測を是正し、正しく予測したソースからの高信頼度予測を保持するとともに、誤検出(ファルス・ポジティブ)を抑制した。
- 繰り返し統合ニューラルネットワークアーキテクチャが最良の性能を示し、統合表現の反復的最適化が分類のロバストネスを向上させることを示した。
- 結果から、APIシーケンスにパラメータ情報を含めることで、特にアテンション機構とCNNベースの構造的特徴抽出と組み合わせた場合、より識別性の高い行動的埋め込みが得られることを確認した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。