Skip to main content
QUICK REVIEW

[论文解读] CNN vs ELM for Image-Based Malware Classification

Mugdha Jain, William Andreopoulos|arXiv (Cornell University)|Mar 24, 2021
Advanced Malware Detection Techniques参考文献 22被引用 5
一句话总结

本文比较了卷积神经网络(CNNs)与极限学习机(ELMs)在使用Malimg数据集进行基于图像的恶意软件分类中的表现,其中恶意软件二进制文件被可视化为灰度图像。尽管CNN在图像分类中为标准方法,ELMs仍实现了97.7%的准确率——略高于最佳CNN模型的96.3%——同时训练速度最快可达67倍,使ELMs在大规模恶意软件检测中表现出极高的效率。

ABSTRACT

Research in the field of malware classification often relies on machine learning models that are trained on high-level features, such as opcodes, function calls, and control flow graphs. Extracting such features is costly, since disassembly or code execution is generally required. In this paper, we conduct experiments to train and evaluate machine learning models for malware classification, based on features that can be obtained without disassembly or execution of code. Specifically, we visualize malware samples as images and employ image analysis techniques. In this context, we focus on two machine learning models, namely, Convolutional Neural Networks (CNN) and Extreme Learning Machines (ELM). Surprisingly, we find that ELMs can achieve accuracies on par with CNNs, yet ELM training requires less than~2\%\ of the time needed to train a comparable CNN.

研究动机与目标

  • 评估ELMs与CNN在基于可执行文件图像表示的恶意软件分类中的性能。
  • 确定ELMs是否能在显著减少训练时间的同时,匹配或超越CNN在恶意软件分类中的表现。
  • 探索无需反汇编或执行即可通过原始字节到图像的映射进行特征提取的可行性。
  • 研究集成方法与超参数调优对ELM在恶意软件检测中稳定性与准确率的影响。
  • 评估ELMs在快速演变的恶意软件家族中实时检测的可扩展性。

提出的方法

  • 通过将原始字节直接映射到像素值,将Malimg数据集中的恶意软件样本转换为灰度图像。
  • 使用两种输入表示:二维图像(如128×128)和从图像导出的一维展平向量(如1024×1)。
  • 训练多种不同深度、滤波器数量和输入尺寸的CNN架构,以优化性能。
  • 采用标准和集成配置训练ELM模型,通过集成50个ELM并结合Dropout与类别权重。
  • ELM的激活函数为ReLU,隐层使用1024个神经元,并采用MLP核(α=1)以实现最佳性能。
  • 对两种模型进行超参数调优,包括初始学习率、批量大小和正则化,以最大化准确率与F1分数。

实验结果

研究问题

  • RQ1ELMs是否能在基于二进制文件图像表示的恶意软件分类中实现与CNN相当或更高的准确率?
  • RQ2在相同的恶意软件分类任务中,ELMs的训练时间与CNN相比如何?
  • RQ3与单个ELM相比,使用集成ELM是否能提升Malimg数据集上的分类性能与稳定性?
  • RQ4从恶意软件图像中提取的一维特征向量是否能有效用于ELM,以在降低计算成本的同时保持高准确率?
  • RQ5ELMs在所有25个恶意软件家族中的表现是否稳健,特别是在CNN完全无法检测到整个家族(如Autorun.K)的情况下?

主要发现

  • 最佳ELM模型实现了97.7%的整体准确率,优于最佳CNN模型在Malimg数据集上实现的96.3%准确率。
  • ELM在25个恶意软件家族中的18个上实现了相等或更高的F1分数,而CNN模型完全未能分类任何Autorun.K家族的样本。
  • ELM模型成功分类了此前被遗漏的Autorun.K家族的所有实例,表明其在罕见或困难类别上具有更优的鲁棒性。
  • ELM训练所需时间不足训练同等单卷积层CNN所需时间的2%,对于更深的CNN模型则不足1.5%。
  • 即使使用计算成本更高的RBF核,ELM训练时间仍低于最快CNN架构所需时间的30%。
  • 采用Dropout与类别权重(α=1)的集成ELM方法显著提升了稳定性与性能,有效克服了ELM固有的可变性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。