Skip to main content
QUICK REVIEW

[论文解读] Generic Black-Box End-to-End Attack against RNNs and Other API Calls Based Malware Classifiers.

Ishai Rosenberg, Asaf Shabtai|arXiv (Cornell University)|Jul 19, 2017
Advanced Malware Detection Techniques被引用 28
一句话总结

本文提出一种针对基于RNN的恶意软件分类器的通用黑盒对抗攻击,利用跨模型的可迁移性,在不改变恶意软件功能的前提下规避检测。该攻击对多种分类器均有效,包括前馈DNN和传统机器学习模型,其有效性源于新提出的通过传递性实现可迁移性的原则。

ABSTRACT

Deep neural networks are being used to solve complex classification problems, in which other machine learning classifiers, such as SVM, fall short. Recurrent Neural Networks (RNNs) have been used for tasks that involves sequential inputs, like speech to text. In the cyber security domain, RNNs based on API calls have been able to classify unsigned malware better than other classifiers. In this paper we present a black-box attack against RNNs, focusing on finding adversarial API call sequences that would be misclassified by a RNN without affecting the malware functionality. We also show that the this attack is effective against many classifiers, due-to the transferability principle between RNN variants, feed-forward DNNs and state-of-the-art traditional machine learning classifiers. Finally, we introduce the transferability by transitivity principle, causing an attack against generalized classifier like RNN variants to be transferable to less generalized classifiers like feed-forward DNNs. We conclude by discussing possible defense mechanisms.

研究动机与目标

  • 开发一种黑盒对抗攻击,生成对抗性API调用序列以误导基于RNN的恶意软件分类器。
  • 研究对抗性样本在不同分类器架构(包括RNN变体、前馈DNN和传统机器学习模型)之间的可迁移性。
  • 为通过传递性实现可迁移性建立理论基础,使针对通用模型的攻击能够推广至更不通用的模型。
  • 评估该攻击在保持恶意软件功能的同时实现高规避率的有效性。
  • 探讨此类可迁移对抗攻击在恶意软件分类系统中可能引发的防御机制。

提出的方法

  • 通过以一种误导RNN分类器的方式扰动输入序列来生成对抗性API调用序列,同时保持原始恶意软件的功能。
  • 该方法依赖于可迁移性原则,即为某一模型(如RNN)生成的对抗性样本可成功欺骗其他模型(如前馈DNN、SVM)。
  • 提出一种新原则——通过传递性实现可迁移性,使针对通用模型(如RNN)的攻击能有效作用于更不通用的模型(如前馈DNN)。
  • 该攻击完全在黑盒环境下运行,无需访问模型梯度或内部参数。
  • 该方法采用迭代优化生成对抗性序列,以最大化误分类率,同时最小化对API调用流程的可检测变化。
  • 该方法在多种分类器类型上进行了评估,结果表明其在RNN、前馈DNN和传统机器学习模型上均表现出一致的成功率。

实验结果

研究问题

  • RQ1是否可以在黑盒环境下生成对抗性API调用序列,以在不改变恶意软件功能的前提下规避基于RNN的恶意软件分类器?
  • RQ2对抗性样本在不同类型的分类器之间(包括RNN、前馈DNN和传统机器学习模型)的可迁移性程度如何?
  • RQ3通过传递性原则,对抗性样本的可迁移性是否能从通用模型(如RNN)扩展到更不通用的模型(如前馈DNN)?
  • RQ4所提出的攻击在保持恶意软件功能的同时实现高规避率的有效性如何?
  • RQ5该攻击对当前恶意软件分类系统鲁棒性有何影响?

主要发现

  • 所提出的黑盒攻击成功生成了对抗性API调用序列,能够以高成功率规避基于RNN的恶意软件分类器。
  • 为RNN生成的对抗性样本可有效迁移至前馈DNN和传统机器学习分类器(如SVM),证明了其在跨模型间的强可迁移性。
  • 通过引入“通过传递性实现可迁移性”的原则,使针对通用模型(如RNN)的攻击能有效作用于更不通用的模型(如前馈DNN),从而扩大了攻击面。
  • 该攻击保持了原始恶意软件的功能,确保在遭受对抗性扰动后,恶意行为依然完整保留。
  • 该方法在多种分类器架构上均表现有效,表明当前基于API的恶意软件分类系统存在系统性漏洞。
  • 结果表明,当前基于模型特异性鲁棒性的防御机制在黑盒环境下可能不足以抵御可迁移对抗攻击。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。