Skip to main content
QUICK REVIEW

[论文解读] Optimization-Guided Binary Diversification to Mislead Neural Networks for Malware Detection

Mahmood Sharif, Keane Lucas|arXiv (Cornell University)|Dec 19, 2019
Advanced Malware Detection Techniques参考文献 84被引用 14
一句话总结

本文提出了一种基于优化的二进制多样化欺骗攻击,通过操纵恶意软件二进制文件中的功能指令,在保持程序功能不变的同时,逃避深度神经网络(DNN)驱动的恶意软件检测器。该方法在白盒和黑盒环境下实现了接近100%的逃避成功率,并在85%的测试案例中成功绕过商用杀毒软件,凸显了基于DNN的检测系统存在的关键安全漏洞。

ABSTRACT

Motivated by the transformative impact of deep neural networks (DNNs) on different areas (e.g., image and speech recognition), researchers and anti-virus vendors are proposing end-to-end DNNs for malware detection from raw bytes that do not require manual feature engineering. Given the security sensitivity of the task that these DNNs aim to solve, it is important to assess their susceptibility to evasion. In this work, we propose an attack that guides binary-diversification tools via optimization to mislead DNNs for malware detection while preserving the functionality of binaries. Unlike previous attacks on such DNNs, ours manipulates instructions that are a functional part of the binary, which makes it particularly challenging to defend against. We evaluated our attack against three DNNs in white-box and black-box settings, and found that it can often achieve success rates near 100%. Moreover, we found that our attack can fool some commercial anti-viruses, in certain cases with a success rate of 85%. We explored several defenses, both new and old, and identified some that can successfully prevent over 80% of our evasion attempts. However, these defenses may still be susceptible to evasion by adaptive attackers, and so we advocate for augmenting malware-detection systems with methods that do not rely on machine learning.

研究动机与目标

  • 研究基于深度神经网络(DNN)的恶意软件检测器对保留二进制功能的欺骗攻击的脆弱性。
  • 开发一种仅操纵功能指令(而非良性代码或非关键代码)的攻击方法,从而在保持程序行为不变的前提下逃避检测。
  • 在白盒和黑盒环境下评估该攻击的有效性,包括真实世界中的商用杀毒系统。
  • 评估现有及新型防御机制对所提攻击的鲁棒性,并识别当前防御策略的局限性。
  • 倡导减少在恶意软件检测系统中对机器学习的依赖,因其对自适应对抗性攻击具有固有脆弱性。

提出的方法

  • 利用可微分的二进制表示来建模机器代码中的指令级修改,从而支持基于梯度的优化。
  • 采用基于梯度的优化过程,生成能最大化DNN误分类率同时保持功能正确性的二进制修改。
  • 应用功能等价性检查器,验证修改后的二进制文件在测试用例中是否保持原始行为。
  • 采用损失函数,结合对抗性损失(用于误导DNN)和功能相似性损失(用于保持程序行为)。
  • 集成二进制多样化引擎,应用经过优化的指令级转换(如指令重排、用语义等价的操作码替换)。
  • 在三种不同的DNN架构下,于白盒(完全访问模型)和黑盒(查询驱动)环境中评估该攻击。

实验结果

研究问题

  • RQ1对功能指令进行指令级修改,是否可以在不改变程序行为的前提下逃避基于DNN的恶意软件检测器?
  • RQ2与以往的欺骗技术相比,所提出的基于优化的攻击在白盒和黑盒环境下的有效性如何?
  • RQ3该攻击在多大程度上能够绕过基于DNN或基于签名的检测技术训练的商用杀毒软件?
  • RQ4现有及新型防御机制中,哪些能有效应对此类指令级对抗性扰动?
  • RQ5当面对自适应的、基于功能指令的攻击时,当前防御机制存在哪些局限性?

主要发现

  • 所提攻击在三种DNN模型上,于白盒和黑盒评估中均实现了接近100%的逃避成功率。
  • 该攻击在85%的测试案例中成功绕过商用杀毒软件,证明了其在现实世界中的实用性。
  • 依赖输入变换或异常检测的防御机制能够阻断超过80%的逃避尝试,但仍易受自适应攻击者威胁。
  • 该攻击的成功源于仅修改功能指令,使其难以通过传统静态分析或启发式防御手段检测。
  • 即使在强防御机制下,该攻击仍保持高成功率,表明基于机器学习的恶意软件检测系统对复杂对抗性操纵仍具有固有脆弱性。
  • 结果强调了必须重新评估在安全关键系统(如恶意软件检测)中对机器学习的依赖。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。