[논문 리뷰] MalFox: Camouflaged Adversarial Malware Example Generation Based on C-GANs Against Black-Box Detectors.
MalFox는 블랙박스 악성코드 검출기들을 회피하기 위해 세 가지 변형 기법—Obfusmal, Stealmal, Hollowmal—을 적용하는 컨볼루션 GAN 기반 프레임워크를 제안한다. 99.0%의 정확도를 달성하며 평균 56.8% 감소된 검출률과 최대 56.2% 향상된 회피율을 기록한다.
Deep learning is a thriving field currently stuffed with many practical applications and active research topics. It allows computers to learn from experience and to understand the world in terms of a hierarchy of concepts, with each being defined through its relations to simpler concepts. Relying on the strong capabilities of deep learning, we propose a convolutional generative adversarial network-based (Conv-GAN) framework titled MalFox, targeting adversarial malware example generation against third-party black-box malware detectors. Motivated by the rival game between malware authors and malware detectors, MalFox adopts a confrontational approach to produce perturbation paths, with each formed by up to three methods (namely Obfusmal, Stealmal, and Hollowmal) to generate adversarial malware examples. To demonstrate the effectiveness of MalFox, we collect a large dataset consisting of both malware and benignware programs, and investigate the performance of MalFox in terms of accuracy, detection rate, and evasive rate of the generated adversarial malware examples. Our evaluation indicates that the accuracy can be as high as 99.0% which significantly outperforms the other 12 well-known learning models. Furthermore, the detection rate is dramatically decreased by 56.8% on average, and the average evasive rate is noticeably improved by up to 56.2%.
연구 동기 및 목표
- 악성코드 작성자와 보안 검출기 간의 점점 악화되는 경쟁 상황을 해결하기 위해, 검출을 회피할 수 있는 악성코드를 생성하는 것.
- 백색 상자 접근 권한 없이도 실제적이고 회피 가능한 악성코드 예제를 생성할 수 있는 생성 프레임워크를 개발하는 것.
- 기능을 유지하면서도 검출을 회피할 수 있도록 변형 기법의 효과를 평가하는 것.
제안 방법
- MalFox는 종단 간 방식으로 악성코드 예제를 생성하기 위해 컨볼루션 생성 적대적 네트워크(Conf-GAN)를 활용한다.
- 악성코드 경로를 생성하기 위해 세 가지 별도의 변형 방법—Obfusmal(코드 가시화), Stealmal(코드 도용), Hollowmal(코드 구조화)—을 적용한다.
- 실제 악성코드 및 정상 소프트웨어 샘플을 기반으로 훈련된 판별기와 회피하도록 생성기를 훈련한다.
- 생성기는 적대적 손실을 통해 실제적이면서도 검출되지 않는 예제를 생성하도록 최적화된다.
- 모델의 훈련과 평가를 위해 대규모 악성코드 및 정상 소프트웨어 프로그램 데이터셋을 수집한다.
- 생성기가 대상 검출기의 내부 구조에 접근할 수 없는 블랙박스 설정을 사용한다.
실험 결과
연구 질문
- RQ1C-GAN 기반 프레임워크는 제3자 블랙박스 악성코드 검출기를 효과적으로 회피할 수 있는 악성코드 예제를 생성할 수 있는가?
- RQ2Obfusmal, Stealmal, Hollowmal의 병합된 변형 기법은 생성된 악성코드의 회피 능력에 어떻게 기여하는가?
- RQ3최신 검출기 대비 생성된 악성코드의 기능성과 회피율 사이의 상충 관계는 어떠한가?
- RQ4MalFox는 정확도와 회피 성능 측면에서 기존 학습 모델에 비해 얼마나 뛰어나게 성능을 발휘하는가?
주요 결과
- MalFox는 생성된 악성코드 예제에 대해 최대 99.0%의 분류 정확도를 달성하며, 12개의 유명한 다른 학습 모델보다 뚜렷이 뛰어난 성능을 보였다.
- 생성된 악성코드의 평균 검출률은 원본 악성코드 샘플 대비 56.8% 감소했다.
- MalFox가 생성한 예제의 평균 회피율은 기준 방법 대비 최대 56.2% 향상되었다.
- Obfusmal, Stealmal, Hollowmal 변형 기법의 조합은 블랙박스 검출기를 효과적이고 침투적으로 회피하는 데 기여했다.
- C-GAN 훈련 과정의 강건성 덕분에, MalFox는 미리 보지 못한 악성코드 샘플에 대해서도 강력한 일반화 능력을 보였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.