Skip to main content
QUICK REVIEW

[論文レビュー] Malware Detection at the Microarchitecture Level using Machine Learning Techniques

Abigail Kwan|arXiv (Cornell University)|May 25, 2020
Advanced Malware Detection Techniques参考文献 26被引用数 5
ひとこと要約

本論文は、ハードウェアパフォーマンスカウンター(HPCs)からのマイクロアーキテクチャ的データを用いた機械学習を活用し、高精度にマルウェアを分類するハードウェアベースのマルウェア検出システムを提案する。J48 や JRip などの軽量なアルゴリズムを用いたバイナリ分類とマルチクラス分類モデルを比較した結果、やや低い正確性であるが、複雑なモデルに比べて耐障害性と偽陽性の制御に優れており、マイクロアーキテクチャレベルでのリアルタイム検出に有効であることが示された。

ABSTRACT

Detection of malware cyber-attacks at the processor microarchitecture level has recently emerged as a promising solution to enhance the security of computer systems. Security mechanisms, such as hardware-based malware detection, use machine learning algorithms to classify and detect malware with the aid of Hardware Performance Counters (HPCs) information. The ML classifiers are fed microarchitectural data extracted from Hardware Performance Counters (HPCs), which contain behavioral data about a software program. These HPCs are captured at run-time to model the program's behavior. Since the amount of HPCs are limited per processor, many techniques employ feature reduction to reduce the amount of HPCs down to the most essential attributes. Previous studies have already used binary classification to implement their malware detection after doing extensive feature reduction. This results in a simple identification of software being either malware or benign. This research comprehensively analyzes different hardware-based malware detectors by comparing different machine learning algorithms' accuracy with binary and multi-class classification models. Our experimental results indicate that when compared to complex machine learning models (e. g. Neural Network and Logistic), light-weight J48 and JRip algorithms perform better in detecting the malicious patterns even with the introduction of multiple types of malware. Although their detection accuracy slightly lowers, their robustness (Area Under the Curve) is still high enough that they deliver a reasonable false positive rate.

研究の動機と目的

  • ハードウェアパフォーマンスカウンター(HPCs)からのマイクロアーキテクチャ的データを用いた機械学習モデルのマルウェア検出効果を調査すること。
  • マルウェア検出の正確性と耐障害性において、バイナリ分類とマルチクラス分類アプローチを比較すること。
  • リアルタイムマルウェア検出において、軽量な機械学習アルゴリズム(例:J48、JRip)と複雑なモデル(例:ニューラルネットワーク、ロジスティック回帰)の性能を評価すること。
  • 特徴量次元削減技術を用いて特徴量の次元を低減させつつ、検出能力を維持すること。
  • ハードウェアベースのマルウェア検出システムにおける検出正確性と偽陽性率のトレードオフを評価すること。

提案手法

  • プログラム実行パターンを表現するため、実行時マイクロアーキテクチャ的動作データをハードウェアパフォーマンスカウンター(HPCs)から収集する。
  • 検出に最も重要な属性に焦点を当て、使用するHPCの数を最小限に抑えるための特徴量削減技術を適用する。
  • 削減されたHPC特徴量セットを用いて、J48、JRip、ニューラルネットワーク、ロジスティック回帰などの複数の機械学習分類器を訓練する。
  • 比較分析のため、バイナリ(マルウェア/健全)分類とマルチクラス(複数のマルウェアタイプ)分類モデルを併用して実装する。
  • 正確性、受領者操作特性曲線下積分(AUC)、偽陽性率などの指標を用いてモデルの性能を評価する。
  • 信頼性の高いモデル間比較を確保するため、交差検証と標準的な評価プロトコルを用いる。

実験結果

リサーチクエスチョン

  • RQ1異なる機械学習アルゴリズムは、マイクロアーキテクチャ的HPCデータを用いたマルウェア分類において、どのように性能を発揮するか?
  • RQ2多様なマルウェアタイプを検出する際、バイナリ分類とマルチクラス分類の効果的さにはどのような差があるか?
  • RQ3J48 や JRip などの軽量な機械学習モデルは、複雑なモデルに比べて高い耐障害性と低い偽陽性率を維持できるか?
  • RQ4特徴量削減は、ハードウェアベースのマルウェア検出における検出正確性とモデル効率にどのように影響を与えるか?
  • RQ5異なる分類モデル間で、検出正確性と偽陽性率の間にはどのようなトレードオフが存在するか?

主な発見

  • J48 や JRip などの軽量な機械学習モデルは、ニューラルネットワーク や ロジスティック回帰 などの複雑なモデルに比べ、受領者操作特性曲線下積分(AUC)で高い耐障害性を示した。
  • わずかに低い検出正確性であるが、J48 と JRip は妥当な偽陽性率を維持しており、リアルタイム展開に適している。
  • マルチクラス分類モデルは、バイナリ分類に比べ、多様なマルウェアファミリーの検出能力が向上している。
  • 特徴量削減は、モデルの性能を著しく低下させることなく、HPCの次元を効果的に低減できた。
  • HPCデータの使用により、ソフトウェアの動作プロファイルを効果的に作成でき、マイクロアーキテクチャレベルでの悪意あるパターンの検出が可能になった。
  • 結果から、実用的なマルウェア検出システムでは、純粋な正確性よりも耐障害性と低い偽陽性率が優先されることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。