Skip to main content
QUICK REVIEW

[论文解读] Adversarial Malware Binaries: Evading Deep Learning for Malware Detection in Executables

Bojan Kolosnjaji, Ambra Demontis|arXiv (Cornell University)|Mar 12, 2018
Advanced Malware Detection Techniques被引用 4
一句话总结

本文提出了一种基于梯度的对抗性攻击方法,通过修改可移植可执行文件(PE)二进制文件中少于1%的字节,成功规避了基于深度学习的恶意软件检测器。该方法在PE文件末尾注入经过优化的填充字节,针对MalConv模型实现了60%的规避率,表明原始字节模型极易受到细微且功能保持不变的扰动影响。

ABSTRACT

Machine-learning methods have already been exploited as useful tools for detecting malicious executable files. They leverage data retrieved from malware samples, such as header fields, instruction sequences, or even raw bytes, to learn models that discriminate between benign and malicious software. However, it has also been shown that machine learning and deep neural networks can be fooled by evasion attacks (also referred to as adversarial examples), i.e., small changes to the input data that cause misclassification at test time. In this work, we investigate the vulnerability of malware detection methods that use deep networks to learn from raw bytes. We propose a gradient-based attack that is capable of evading a recently-proposed deep network suited to this purpose by only changing few specific bytes at the end of each malware sample, while preserving its intrusive functionality. Promising results show that our adversarial malware binaries evade the targeted network with high probability, even though less than 1% of their bytes are modified.

研究动机与目标

  • 研究基于原始字节序列的深度学习模型在恶意软件检测中对对抗性攻击的脆弱性。
  • 开发一种实用且功能保持不变的对抗性恶意软件二进制文件生成方法,以规避检测。
  • 评估基于梯度的优化方法是否能有效生成最大化规避概率的字节级扰动。
  • 比较基于梯度的攻击与随机字节注入在规避MalConv方面的有效性。
  • 揭示原始字节分析在恶意软件检测中的局限性,并倡导采用更鲁棒的检测方法。

提出的方法

  • 该攻击通过在输入字节上执行梯度上升,以最大化模型将恶意软件样本分类为良性样本的预测概率。
  • 仅针对PE文件末尾附加的填充字节进行操作,以保持恶意软件的功能完整性。
  • 该方法计算损失相对于输入字节的梯度,并迭代更新填充字节,以最大化误分类概率。
  • 该攻击应用于MalConv,即一个在PE文件原始字节上进行训练的深度神经网络,用于恶意软件分类。
  • 通过在每个恶意软件样本中注入10,000个优化后的字节并测量规避率,对方法进行评估。
  • 采用随机字节注入作为基线方法,以证明基于梯度的方法具有显著优势。

实验结果

研究问题

  • RQ1基于PE文件中原始字节序列训练的深度学习模型,是否可通过对其二进制文件进行小范围、功能保持不变的修改而被成功规避?
  • RQ2基于梯度的优化策略在生成可规避MalConv的对抗性填充字节方面有多有效?
  • RQ3基于梯度的攻击是否显著优于随机字节注入,在规避恶意软件检测方面表现更优?
  • RQ4修改文件中靠前或靠后位置的字节,对攻击成功率有何影响?
  • RQ5该攻击能否在多种不同的恶意软件样本上泛化,同时保持其功能完整性?

主要发现

  • 当注入10,000个优化后的填充字节时,基于梯度的攻击在MalConv上实现了60%的规避率,该数值占输入文件大小的不足1%。
  • 该攻击显著优于随机字节注入,后者在规避模型方面几乎无效。
  • 基于梯度的攻击中注入字节的分布呈现出一致且非随机的模式,表明其受到模型梯度引导的针对性操纵。
  • 文件开头附近字节的梯度范数显著更高,表明修改早期字节可能带来更高的规避成功率,但同时存在更高的功能破坏风险。
  • 结果表明,即使扰动被限制在非侵入性区域(如文件填充区),基于原始字节的深度学习模型仍易受对抗样本影响。
  • 本研究强调了需要采用更鲁棒的检测方法,以考虑对抗性操纵的影响,并整合二进制格式的结构知识。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。