Skip to main content
QUICK REVIEW

[論文レビュー] PAD: Towards Principled Adversarial Malware Detection Against Evasion Attacks

Deqiang Li, Shicheng Cui|arXiv (Cornell University)|Feb 22, 2023
Advanced Malware Detection Techniques被引用数 4
ひとこと要約

PADは、離散的摂動を定量化する学習可能な凸測度を用いた、理論的保証付きの敵対的マルウェア検出フレームワークを提案する。これにより、理論的保証付きのロバスト最適化が可能となり、27件の回避攻撃に対して83.45%を超える検出精度を達成するとともに、クリーンな状況下での精度低下は2.16%未満に抑えられる。

ABSTRACT

Machine Learning (ML) techniques can facilitate the automation of malicious software (malware for short) detection, but suffer from evasion attacks. Many studies counter such attacks in heuristic manners, lacking theoretical guarantees and defense effectiveness. In this paper, we propose a new adversarial training framework, termed Principled Adversarial Malware Detection (PAD), which offers convergence guarantees for robust optimization methods. PAD lays on a learnable convex measurement that quantifies distribution-wise discrete perturbations to protect malware detectors from adversaries, whereby for smooth detectors, adversarial training can be performed with theoretical treatments. To promote defense effectiveness, we propose a new mixture of attacks to instantiate PAD to enhance deep neural network-based measurements and malware detectors. Experimental results on two Android malware datasets demonstrate: (i) the proposed method significantly outperforms the state-of-the-art defenses; (ii) it can harden ML-based malware detection against 27 evasion attacks with detection accuracies greater than 83.45%, at the price of suffering an accuracy decrease smaller than 2.16% in the absence of attacks; (iii) it matches or outperforms many anti-malware scanners in VirusTotal against realistic adversarial malware.

研究の動機と目的

  • ヒューリスティックな敵対的訓練に依存する既存の敵対的マルウェア検出手法に理論的保証が欠如している問題に対処すること。
  • 敵対的訓練における内側の最大化(敵対的例生成)と外側の最小化(モデル学習)の両方で収束を保証することで、特徴空間と問題空間の間のロバストネスギャップを埋めること。
  • 深層ニューラルネットワークベースのマルウェア検出器に特化した、新たな回避攻撃の混合を用いて、防御効果を向上させること。
  • クリーン状態および敵対的状態の両方で高い検出精度を維持できる、原理的かつ検証可能な防御フレームワークを構築すること。
  • 従来の滑らかさ仮定が成立しない離散的マルウェア表現空間において、ロバストネスの形式的取り扱いを可能にすること。

提案手法

  • マルウェア表現における分布的離散的摂動を定量化する、学習可能な凸測度を導入し、理論的収束保証を可能にする。
  • 内側の最大化(敵対的例生成)と外側の最小化(モデル学習)が理論的に裏付けられた、ミニマックス敵対的訓練フレームワークを採用する。
  • マルウェア検出に特化した、具体的に設計された回避攻撃の混合を用いてPADフレームワークを実装し、ロバストネスを向上させる。
  • 外側の最小化における勾配ベースの収束を保証するため、滑らかな深層ニューラルネットワーク(DNN)を活用し、安定した最適化を実現する。
  • 主なマルウェア検出器と、二次的な敵対的例インジケータの二重検出メカニズムを設計し、両者を同一の原理的フレームワークで訓練する。
  • 凸性と滑らかさに基づく理論的分析を適用し、特徴空間で達成されたロバストネスが、実際のマルウェア検出タスクへ効果的に伝播することを保証する。

実験結果

リサーチクエスチョン

  • RQ1理論的収束保証を伴う、学習可能な凸測度を用いて、離散的マルウェア表現空間における敵対的訓練を形式化できるか?
  • RQ2回避攻撃の混合をどのように設計すれば、敵対的訓練を効果的に実装し、マルウェア検出におけるロバストネスを向上させられるか?
  • RQ3提案フレームワークは、多様な回避攻撃に対して、クリーンデータ下でも検出精度をどれほど維持できるか?
  • RQ4特徴空間でのロバストネスが、実際のマルウェア検出タスクへ効果的に伝播するか、フレームワークがその保証を提供できるか?
  • RQ5滑らかで凸なDNNの使用は、敵対的マルウェア検出における安定的かつ理論的裏付けのある最適化を可能にするか?

主な発見

  • PADフレームワークは、27種類の異なる回避攻撃に対して83.45%を超える検出精度を達成し、最先端の防御手法を著しく上回る。
  • 攻撃が存在しない状況では、モデルのクリーン精度低下が2.16%未満に抑えられ、性能劣化が最小限に抑えられている。
  • 実際の敵対的マルウェアサンプルをVirusTotalで評価した結果、複数の商用ウイルス対策スキャナーと同等またはそれ以上の検出性能を示した。
  • 内側の最大化(敵対的例探索)と外側の最小化(モデル学習)の両ステップで、理論的収束保証が達成された。
  • 凸測度の使用により、特徴空間からのロバストネスが問題空間へ効果的に伝播し、先行研究で観察されたロバストネスギャップを軽減した。
  • 敵対的訓練に用いられた攻撃の混合により、多様な回避戦略、特に実用的な戦略に対しても一般化能力が向上した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。