[论文解读] Generic Black-Box End-to-End Attack Against State of the Art API Call Based Malware Classifiers
本文提出一种通用的黑盒对抗攻击,通过扰动API调用序列和静态特征(例如可打印字符串)生成恶意软件二进制文件,可在不改变功能的前提下绕过最先进的机器学习恶意软件分类器。该攻击在RNN、DNN及SVM等传统分类器之间展现出高度可迁移性,对混合模型的攻击成功率高达82.27%,并通过GADGET框架实现端到端绕过,无需访问源代码。
In this paper, we present a black-box attack against API call based machine learning malware classifiers, focusing on generating adversarial sequences combining API calls and static features (e.g., printable strings) that will be misclassified by the classifier without affecting the malware functionality. We show that this attack is effective against many classifiers due to the transferability principle between RNN variants, feed forward DNNs, and traditional machine learning classifiers such as SVM. We also implement GADGET, a software framework to convert any malware binary to a binary undetected by malware classifiers, using the proposed attack, without access to the malware source code.
研究动机与目标
- 开发一种实用的、端到端的黑盒攻击,可在无需访问源代码的情况下绕过现代基于API调用的恶意软件分类器。
- 证明对抗性样本在多种分类器架构(包括RNN、DNN及SVM、随机森林等传统机器学习模型)之间的可迁移性。
- 将攻击扩展至结合动态特征(如API序列)与静态特征(如字符串)的多特征分类器,以反映真实世界检测系统的设计。
- 在包含50万份恶意软件和良性样本的大规模数据集上,验证攻击在多种分类器类型下的有效性。
- 实现并评估GADGET框架,该框架可从任意输入自动生成功能完整的对抗性恶意软件二进制文件。
提出的方法
- 攻击利用在数据集代表性子集上训练的替代模型生成对抗性扰动,通过基于梯度的优化方法修改API调用序列和可打印字符串。
- 针对API序列攻击,该方法对独热编码的API序列应用基于梯度的扰动,同时保持语义含义和恶意软件功能不变。
- 针对静态特征攻击,该方法利用替代模型的梯度估计选择并追加字符串到二进制文件中,确保最终样本保持恶意性且不被检测。
- 联合攻击同时修改动态和静态特征,以混合分类器为目标,并在原始模型上验证绕过效果。
- GADGET集成攻击流程,通过IAT修补或新增节的方式将修改后的特征(如字符串)注入二进制文件,而不会破坏执行。
- 该方法依赖于可迁移性原理:针对替代模型生成的对抗性样本可成功绕过目标黑盒分类器。
实验结果
研究问题
- RQ1黑盒对抗攻击能否在包括RNN、DNN及SVM、随机森林等传统机器学习模型在内的多种架构中,有效绕过最先进的基于API调用的恶意软件分类器?
- RQ2在混合分类器中引入静态特征(如可打印字符串)在多大程度上能缓解针对性对抗攻击的有效性?
- RQ3能否在无需访问源代码的情况下,对真实恶意软件二进制文件端到端生成对抗性扰动,同时保持其功能完整性?
- RQ4当应用于结合动态与静态特征的多特征分类器(如真实系统中所用)时,该攻击的有效性如何?
- RQ5在恶意软件检测场景中,对抗性样本从替代模型到真实分类器的可迁移性是否在不同RNN变体及非RNN架构间保持有效且一致?
主要发现
- 该攻击在仅基于动态特征(API序列)训练的分类器上实现了96.03%的有效性,表明其在专用模型上具有极高成功率。
- 当目标为结合动态与静态特征的混合分类器时,攻击仍保持82.27%的有效性,表明其对多特征防御具有强韧性。
- 仅字符串攻击在混合模型上的有效性为68.66%,而针对静态特征专用分类器时为77.33%,表明混合模型在一定程度上可缓解攻击。
- 该攻击在多种分类器类型中均表现有效,包括LSTM、GRU、前馈DNN、1D CNN、SVM、随机森林、逻辑回归和GBDT,证实其具有广泛的可迁移性。
- GADGET框架成功通过在二进制文件中注入修改后的特征(无需源代码)生成了功能完整的对抗性二进制文件,证明了端到端可行性的实现。
- 本研究首次在网络安全领域证明,针对替代模型生成的对抗性样本可高可靠地绕过真实世界的黑盒恶意软件分类器。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。