Skip to main content
QUICK REVIEW

[論文レビュー] MalFox: Camouflaged Adversarial Malware Example Generation Based on Conv-GANs Against Black-Box Detectors

Fangtian Zhong, Xiuzhen Cheng|arXiv (Cornell University)|Nov 3, 2020
Advanced Malware Detection Techniques被引用数 9
ひとこと要約

MalFoxは、VirusTotalのようなブラックボックス型マルウェア検出機器を回避するための関数的に区別不能な悪意あるマルウェア例を生成するConv-GANベースのフレームワークを提案する。カスタマイズ可能な摂動パス(Obfusmal、Stealmal、Hollowmal)を適用することで、99.0%の精度を達成し、平均で検出率を56.8%低下させ、回避率を最大56.2%まで向上させる。

ABSTRACT

Deep learning is a thriving field currently stuffed with many practical applications and active research topics. It allows computers to learn from experience and to understand the world in terms of a hierarchy of concepts, with each being defined through its relations to simpler concepts. Relying on the strong capabilities of deep learning, we propose a convolutional generative adversarial network-based (Conv-GAN) framework titled MalFox, targeting adversarial malware example generation against third-party black-box malware detectors. Motivated by the rival game between malware authors and malware detectors, MalFox adopts a confrontational approach to produce perturbation paths, with each formed by up to three methods (namely Obfusmal, Stealmal, and Hollowmal) to generate adversarial malware examples. To demonstrate the effectiveness of MalFox, we collect a large dataset consisting of both malware and benignware programs, and investigate the performance of MalFox in terms of accuracy, detection rate, and evasive rate of the generated adversarial malware examples. Our evaluation indicates that the accuracy can be as high as 99.0% which significantly outperforms the other 12 well-known learning models. Furthermore, the detection rate is dramatically decreased by 56.8% on average, and the average evasive rate is noticeably improved by up to 56.2%.

研究の動機と目的

  • 実世界のウイルス対策エンジンのモデルアーキテクチャーやパラメータの知識を一切必要とせず、実用的でブラックボックス型の悪意あるマルウェア例生成フレームワークを開発すること。
  • マルウェアファイルを、機能を保持したまま複数のウイルス対策製品による検出を回避できるように変更する課題に対処すること。
  • GANフレームワーク内に統合された柔軟で多様な方法の摂動パイプラインを通じて、マルウェアの回避能力を強化すること。
  • 実際のマルウェアおよび良性ソフトウェアの大規模データセット上でフレームワークを評価し、VirusTotalのような実用的な検出システムに対して有効性を示すこと。

提案手法

  • MalFoxは、PEパーサ、ジェネレータ、PEエディタ、検出器(VirusTotalを用いる)、ディスクラミネーターの5つのコンponentから構成されるアーキテクチャを採用し、すべてをConv-GANフレームワークに統合している。
  • ジェネレータは、マルウェア特徴量とガウスノイズを用いて摂動パスを生成し、ディスクラミネーターがマルウェアを良性と誤認するように仕向けられる。
  • ディスクラミネーターは、実際のマルウェアと生成された悪意ある例の区別を学習し、摂動品質を向上させるためにミニマックスゲームを形成する。
  • PEエディタは、元のマルウェアバイナリに生成された摂動パスを適用し、元のものと機能的に同等のまま、検出可能な特徴を変更する。
  • 検出器は、VirusTotalのアンサンブル型ウイルス対策エンジンを用いて悪意ある例をラベル付けし、ディスクラミネーターの反復的改善にフィードバックを提供する。
  • フレームワークは、任意の組み合わせの摂動手法(Obfusmal、Stealmal、Hollowmal)をサポートしており、柔軟で適応可能な回避戦略を可能にする。

実験結果

リサーチクエスチョン

  • RQ1GANベースのフレームワークは、元のマルウェアと機能的に同等であるが、ブラックボックス型ウイルス対策エンジンを回避できる悪意あるマルウェア例を生成できるか?
  • RQ2MalFoxは、既存の悪意あるマルウェア生成手法と比較して、検出率の低下と回避率の向上においてどの程度有効であるか?
  • RQ3VirusTotalに統合された、異なる検出技術を用いる多数のウイルス対策エンジンに対して、MalFoxはどの程度一般化できるか?
  • RQ4複数の摂動手法(Obfusmal、Stealmal、Hollowmal)の統合は、生成されたマルウェアの強靭性と回避性をどの程度向上させるか?
  • RQ5実際の検出環境において、悪意ある例の精度と回避性能のトレードオフはどのようなものか?

主な発見

  • MalFoxはテスト精度99.01%を達成し、従来の機械学習およびディープラーニングモデルを含む12のベースラインモデルすべてを大きく上回った。
  • MalFoxによる変換後、マルウェアの平均検出率は68.8%から29.7%に低下し、検出率は相対的に56.8%低下した。
  • MalFoxが生成した悪意あるマルウェア例の平均回避率は56.2%に達し、VirusTotalスキャンエンジン全体で最大74.6%に達した。
  • 個々のマルウェアサンプルにおいては、一部のケースで検出率低下が61.0%に達するなど、優れた転送性と回避能力を示した。
  • 異なる検出技術を用いるVirusTotalの多数のウイルス対策エンジンに対してもMalFoxは検出を回避できたことから、実世界環境における強靭性が確認された。
  • 複数の摂動手法(Obfusmal、Stealmal、Hollowmal)の統合により、MalFoxはより広範な探索空間をカバーし、効果的な回避パスを探索可能となり、全体のパフォーマンスが向上した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。