Skip to main content
QUICK REVIEW

[论文解读] Efficient Black-box Optimization of Adversarial Windows Malware with Constrained Manipulations.

Luca Demetrio, Battista Biggio|arXiv (Cornell University)|Mar 30, 2020
Advanced Malware Detection Techniques被引用 8
一句话总结

本文提出了一种针对 Windows 恶意软件检测器的黑盒对抗攻击,通过受约束的、语义保持的代码操作,在无需在每个优化步骤中执行沙箱的情况下实现绕过检测。该方法将攻击形式化为一个受约束的最小化问题,在较少迭代次数内实现逃避,并展示了对商业杀毒软件的迁移能力,显著降低了计算开销,同时保持了有效载荷的功能性。

ABSTRACT

Windows malware detectors based on machine learning are vulnerable to adversarial examples, even if the attacker is only given black-box access to the model. The main drawback of these attacks is that they require executing the adversarial malware sample in a sandbox at each iteration of its optimization process, to ensure that its intrusive functionality is preserved. In this paper, we present a novel black-box attack that leverages a set of semantics-preserving, constrained malware manipulations to overcome this computationally-demanding validation step. Our attack is formalized as a constrained minimization problem which also enables optimizing the trade-off between the probability of evading detection and the size of the injected adversarial payload. We investigate this trade-off empirically, on two popular static Windows malware detectors, and show that our black-box attack is able to bypass them with only few iterations and changes. We also evaluate whether our attack transfers to other commercial antivirus solutions, and surprisingly find that it can increase the probability of evading some of them. We conclude by discussing the limitations of our approach, and its possible future extensions to target malware classifiers based on dynamic analysis.

研究动机与目标

  • 解决现有针对恶意软件的黑盒对抗攻击所面临的高计算成本问题,这些攻击需要反复执行沙箱以验证功能。
  • 开发一种在保持恶意软件语义的同时,实现对抗性有效载荷高效优化的方法。
  • 将攻击形式化为受约束的最小化问题,以平衡逃避成功率与有效载荷大小。
  • 评估该攻击在未用于训练或优化的商业杀毒解决方案中的迁移能力。
  • 证明可通过最少的迭代次数和最小的修改量实现有效的逃避,从而减少对计算资源密集型验证的依赖。

提出的方法

  • 将对抗性攻击形式化为受约束的最小化问题,以优化逃避概率与有效载荷大小之间的权衡。
  • 定义一组语义保持的、受约束的操作(例如,代码重排、插入良性指令),以维持恶意软件的功能性。
  • 将这些受约束的变换作为黑盒优化的搜索空间,避免在每一步都依赖沙箱执行。
  • 在受约束的操作空间上进行迭代优化,以生成对抗性恶意软件样本。
  • 利用 Windows PE 二进制文件的结构特性,确保修改不会改变恶意软件的核心行为。
  • 在两个静态恶意软件检测器上实证验证该方法,并评估其对商业杀毒软件的迁移能力。

实验结果

研究问题

  • RQ1是否可以在无需反复执行沙箱的情况下,在黑盒环境中高效生成对抗性恶意软件?
  • RQ2受约束的、语义保持的代码操作在多大程度上能维持恶意软件功能,同时实现绕过检测?
  • RQ3所提出的方法在平衡逃避成功率与有效载荷大小方面的有效性如何?
  • RQ4该攻击是否能迁移到训练或优化过程中未使用的商业杀毒解决方案?
  • RQ5实现可靠逃避所需的最少迭代次数是多少?

主要发现

  • 所提出的攻击仅通过少数几次迭代和极少的代码修改,即成功绕过了两种流行的静态 Windows 恶意软件检测器。
  • 该方法消除了在每个优化步骤中执行沙箱的需求,显著降低了计算成本。
  • 该攻击表现出出人意料的迁移能力,显著提高了对某些商业杀毒软件的逃避率。
  • 受约束的操作空间成功保持了恶意软件的功能性,同时实现了有效的对抗性扰动。
  • 通过受约束的最小化形式化,有效优化了逃避概率与有效载荷大小之间的权衡。
  • 该方法在现实世界中针对恶意软件检测系统的对抗攻击方面展现出强大的实际可行性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。