[论文解读] Towards resilient machine learning for ransomware detection
本文提出一种基于生成对抗网络(GAN)的框架,通过模仿恶意行为但呈现为良性,生成可逃避基于机器学习的勒索软件检测器的对抗性动态特征。尽管在真实世界检测中准确率很高,但七个测试分类器中有六个未能检测到GAN生成的样本,暴露出当前机器学习在勒索软件防御中存在关键脆弱性。
There has been a surge of interest in using machine learning (ML) to automatically detect malware through their dynamic behaviors. These approaches have achieved significant improvement in detection rates and lower false positive rates at large scale compared with traditional malware analysis methods. ML in threat detection has demonstrated to be a good cop to guard platform security. However it is imperative to evaluate - is ML-powered security resilient enough? In this paper, we juxtapose the resiliency and trustworthiness of ML algorithms for security, via a case study of evaluating the resiliency of ransomware detection via the generative adversarial network (GAN). In this case study, we propose to use GAN to automatically produce dynamic features that exhibit generalized malicious behaviors that can reduce the efficacy of black-box ransomware classifiers. We examine the quality of the GAN-generated samples by comparing the statistical similarity of these samples to real ransomware and benign software. Further we investigate the latent subspace where the GAN-generated samples lie and explore reasons why such samples cause a certain class of ransomware classifiers to degrade in performance. Our focus is to emphasize necessary defense improvement in ML-based approaches for ransomware detection before deployment in the wild. Our results and discoveries should pose relevant questions for defenders such as how ML models can be made more resilient for robust enforcement of security objectives.
研究动机与目标
- 评估基于机器学习的勒索软件检测系统在对抗性攻击下的鲁棒性。
- 开发一种基于GAN的框架,自动生成模仿真实勒索软件行为的动态特征。
- 量化生成样本与真实勒索软件及良性软件在恶意程度和统计相似性方面的差异。
- 通过分析对抗样本所处的潜在特征空间,识别现有分类器的盲点。
- 提出对抗性训练方法和质量度量指标,以在生产环境部署前提升模型的鲁棒性。
提出的方法
- 在真实勒索软件和良性应用程序的动态系统日志上训练生成对抗网络(GAN),以生成对抗性特征序列。
- 使用统计相似性度量(如K-S检验、Wasserstein距离)比较GAN生成日志与真实良性及恶意日志的相似性。
- 将生成样本映射到潜在特征空间(如Text-CNN嵌入)以分析分类器的脆弱性。
- 开发勒索软件仿真程序,将GAN生成的特征序列映射为实际I/O操作(如文件重命名、高熵写入),以生成真实恶意行为。
- 应用对抗性质量度量,确保生成样本在保持恶意意图的同时可逃避检测。
- 使用GAN生成的样本进行对抗性训练,以提升现有勒索软件分类器的鲁棒性。
实验结果
研究问题
- RQ1GAN生成的动态特征能否成功逃避最先进的基于机器学习的勒索软件检测器?
- RQ2在统计分布上,GAN生成的样本与真实勒索软件和良性软件的相似度如何?
- RQ3对抗性样本位于哪些潜在特征子空间中?为何它们会导致分类器性能下降?
- RQ4哪些对抗性质量度量能够可靠评估生成样本的恶意程度和逃避能力?
- RQ5使用GAN生成样本进行对抗性训练,能否提升勒索软件分类器在真实世界部署中的鲁棒性?
主要发现
- 尽管在真实数据上表现优异,七个高精度勒索软件分类器中有六个未能检测到大多数GAN生成的对抗性样本。
- GAN生成的样本在原始特征空间中与真实勒索软件具有高度统计相似性,但在Text-CNN潜在空间中更接近良性日志,表明其位于分类器的盲点区域。
- Text-CNN分类器尤为脆弱,因为其潜在空间中对抗性样本在统计上更接近良性日志,解释了其检测失败的原因。
- SVM-radial与XGB-Text-CNN集成模型表现出更高鲁棒性,表明多分类器集成可增强对对抗性探测的纵深防御能力。
- 所提出的对抗性质量度量能有效量化恶意程度与相似性,从而实现对生成样本的可靠评估。
- 该框架成功生成了可绕过机器学习检测的真实I/O序列,同时保持了完整的勒索软件功能,证明了其实际逃避能力。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。