Skip to main content
QUICK REVIEW

[论文解读] ATMPA: Attacking Machine Learning-based Malware Visualization Detection Methods via Adversarial Examples

Xinbo Liu, Jiliang Zhang|arXiv (Cornell University)|Aug 5, 2018
Advanced Malware Detection Techniques参考文献 42被引用 6
一句话总结

本文提出ATMPA,一种新型对抗性攻击框架,通过在二进制文件转换为图像的恶意软件样本上施加微小且有针对性的扰动,生成对抗性样本以绕过基于机器学习的恶意软件可视化检测器。ATMPA利用基于梯度的FGSM和L-范数优化(C&W)方法,在MS BIG数据集上对基于CNN、SVM和RF的检测器实现了100%的攻击成功率,平均迁移性达74.1%,揭示了基于机器学习的恶意软件检测系统中的关键安全漏洞。

ABSTRACT

Since the threat of malicious software (malware) has become increasingly serious, automatic malware detection techniques have received increasing attention, where machine learning (ML)-based visualization detection methods become more and more popular. In this paper, we demonstrate that the state-of-the-art ML-based visualization detection methods are vulnerable to Adversarial Example (AE) attacks. We develop a novel Adversarial Texture Malware Perturbation Attack (ATMPA) method based on the gradient descent and L-norm optimization method, where attackers can introduce some tiny perturbations on the transformed dataset such that ML-based malware detection methods will completely fail. The experimental results on the MS BIG malware dataset show that a small interference can reduce the accuracy rate down to 0% for several ML-based detection methods, and the rate of transferability is 74.1% on average.

研究动机与目标

  • 研究基于机器学习的恶意软件可视化检测方法在对抗性样本面前的安全漏洞。
  • 开发一种新型攻击框架ATMPA,对图像化表示的恶意软件数据集施加对抗性扰动,以逃避检测。
  • 评估对抗性样本在多种基于机器学习的恶意软件检测器(包括CNN、SVM和随机森林)中的有效性和迁移性。
  • 分析不同机器学习模型对对抗性攻击的结构敏感性,特别是分层结构与线性结构之间的差异。
  • 通过分析对抗性噪声的模式和模型架构的敏感性,为防御策略提供洞见。

提出的方法

  • ATMPA使用快速梯度符号法(FGSM)和Carlini与Wagner(C&W)的L-范数优化攻击,在恶意软件二进制文件的灰度图像表示上生成对抗性样本。
  • 该方法通过梯度下降计算扰动,以最大化误分类概率,同时最小化感知变化,使用L2范数控制扰动幅度。
  • 将MS BIG数据集中的恶意软件二进制文件转换为灰度纹理图像,以实现可视化表示和基于机器学习的分类。
  • 通过在分类器决策边界引入微小且难以察觉的扰动,导致模型误分类。
  • 通过在一个模型上生成对抗性样本并在其他具有不同架构的模型上测试其成功率,评估其迁移性。
  • 在神经网络中使用修正线性单元(ReLU)激活函数,以在训练过程中提高对抗性样本生成的鲁棒性。

实验结果

研究问题

  • RQ1能否有效生成对抗性样本,以欺骗依赖于二进制代码图像表示的基于机器学习的恶意软件可视化检测器?
  • RQ2ATMPA攻击在降低CNN、SVM和随机森林等多样化机器学习模型检测准确率方面的有效性如何?
  • RQ3ATMPA生成的对抗性样本在具有不同架构结构的恶意软件检测模型之间的迁移性如何?
  • RQ4为何分层模型(如CNN和RF)比线性模型(如SVM)更容易受到对抗性攻击?
  • RQ5通过分析对抗性扰动的结构特性和分布特性,可以得出哪些防御策略?

主要发现

  • ATMPA在MS BIG恶意软件数据集上对所有测试的基于机器学习的恶意软件检测器(包括CNN、SVM和随机森林)均实现了100%的攻击成功率。
  • 对抗性样本在不同模型间的平均迁移性为74.1%,其中最高迁移性达88.7%(从CNN到RF)。
  • CNN和基于RF的检测器(共享分层判别结构)表现出更高的迁移性(例如,从CNN到RF的迁移性为86.3%),而线性模型(如SVM)的迁移性较低。
  • SVM-based检测器对相同对抗性扰动表现出更强的鲁棒性,表明线性模型对这类攻击的敏感性较低。
  • 在对抗性样本生成过程中,梯度损失降低了两个数量级,证实了攻击过程的收敛性以及优化方法的有效性。
  • 研究表明,基于机器学习的恶意软件可视化检测器在本质上对对抗性攻击存在根本性脆弱性,尤其是在使用具有分层特征学习能力的深度神经网络时。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。