Skip to main content
QUICK REVIEW

[论文解读] Binary Black-box Evasion Attacks Against Deep Learning-based Static Malware Detectors with Adversarial Byte-Level Language Model

Mohammadreza Ebrahimi, Ning Zhang|arXiv (Cornell University)|Dec 14, 2020
Adversarial Robustness in Machine Learning参考文献 30被引用 19
一句话总结

该论文提出 MalRNN,一种黑盒对抗性攻击框架,通过端到端 RNN 学习二进制可执行文件的字节级语言模型,生成逃避检测的恶意软件变体。该方法无需模型梯度、置信度分数或动态分析,即可在八个恶意软件类别上成功绕过三种基于深度学习的恶意软件检测器,对后门样本的最高逃避率为 54.28%。

ABSTRACT

Anti-malware engines are the first line of defense against malicious software. While widely used, feature engineering-based anti-malware engines are vulnerable to unseen (zero-day) attacks. Recently, deep learning-based static anti-malware detectors have achieved success in identifying unseen attacks without requiring feature engineering and dynamic analysis. However, these detectors are susceptible to malware variants with slight perturbations, known as adversarial examples. Generating effective adversarial examples is useful to reveal the vulnerabilities of such systems. Current methods for launching such attacks require accessing either the specifications of the targeted anti-malware model, the confidence score of the anti-malware response, or dynamic malware analysis, which are either unrealistic or expensive. We propose MalRNN, a novel deep learning-based approach to automatically generate evasive malware variants without any of these restrictions. Our approach features an adversarial example generation process, which learns a language model via a generative sequence-to-sequence recurrent neural network to augment malware binaries. MalRNN effectively evades three recent deep learning-based malware detectors and outperforms current benchmark methods. Findings from applying our MalRNN on a real dataset with eight malware categories are discussed.

研究动机与目标

  • 开发一种无需依赖模型特定知识的自动化、黑盒对抗性逃避攻击,针对基于深度学习的静态恶意软件检测器。
  • 克服现有对抗样本生成方法对梯度信息、置信度分数或动态分析的依赖性限制。
  • 利用在原始二进制序列上训练的生成式 RNN,实现可扩展的大规模逃避恶意软件变体生成。
  • 在真实、黑盒环境下,评估最先进深度学习恶意软件检测器对添加型(追加)对抗攻击的脆弱性。
  • 提供可复现的开源工具,用于探测并提升基于深度学习的反恶意软件系统的鲁棒性。

提出的方法

  • MalRNN 采用序列到序列的循环神经网络(RNN)直接从原始恶意软件二进制数据中学习字节级语言模型。
  • 该模型被训练为生成外观良性、可追加到原始恶意软件二进制文件中以创建对抗性变体的字节序列。
  • 该攻击完全为黑盒:无需访问目标检测器的架构、参数或置信度分数。
  • 该方法利用 RNN 的生成能力,产生在保持功能的同时可逃避检测的扰动。
  • MalRNN 使用包含八个恶意软件类别的真实世界数据集进行评估,通过三种最先进基于深度学习的检测器的检测率来衡量逃避成功率。
  • 该方法通过仅依赖静态二进制表示和序列建模,避免了动态分析。

实验结果

研究问题

  • RQ1深度生成模型能否在不访问目标模型内部参数或置信度分数的情况下,学习生成有效的恶意软件逃避字节序列?
  • RQ2基于序列到序列 RNN 的语言模型在多种恶意软件家族中生成逃避恶意软件变体方面的有效性如何?
  • RQ3不同类型的恶意软件(如勒索软件、后门、下载器)对黑盒追加型对抗攻击的相对脆弱性如何?
  • RQ4MalRNN 是否能在保持低扰动成本(即最小追加字节数)的同时,超越现有基准方法的逃避率?
  • RQ5该方法在无需微调的情况下,能否在多个基于深度学习的恶意软件检测器上实现良好泛化?

主要发现

  • MalRNN 在无需任何模型特定信息的情况下,成功绕过所有八个恶意软件类别中的三种最先进基于深度学习的恶意软件检测器。
  • 后门恶意软件的最高逃避率为 54.28%,表明此类恶意软件由于其高比例的良性代码特征,更容易受到对抗性追加攻击的影响。
  • 勒索软件和僵尸网络恶意软件的逃避率最低(分别为 29.33% 和 23.57%),可能因其具有明显恶意特征的代码结构,易被深度学习模型检测到。
  • MalRNN 在逃避有效性方面优于现有基准方法,证明了学习型生成方法相较于启发式或暴力方法的优越性。
  • 该方法以极小的扰动实现高逃避率,表明生成的字节序列既有效又隐蔽。
  • 结果证实,即使攻击者无法访问模型内部结构或置信度分数,基于深度学习的恶意软件检测器仍易受黑盒对抗攻击影响。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。