面向动态恶意软件分析与检测的轻量级 Transformer 模型
密码学与安全
2024-08-06 v1 机器学习
摘要
恶意软件是现代计算领域的快速增长威胁,现有防御手段效率不足以解决此问题。这主要源于许多防御方案依赖签名式检测方法,这类方法很容易被黑客规避。因此,行为式分析(behavior-based analysis)是一项持续的需求,即将可疑文件在受控环境中运行并收集其运行痕迹以供分析报告。先前研究表明,通过提取这些运行报告中的 API 调用序列,利用神经网络方法取得了一定成功。最近,大型语言模型(LLM)和生成式 AI 在自然语言处理任务中展现了惊人的能力,并在网络安全领域展现出前景,同时为攻击者和防御者所用。本文我们设计了一个基于 Transformer 架构的编码器-only 模型,用于检测恶意文件,通过分析由执行仿真解决方案收集的 API 调用序列。我们还限制了模型架构的大小和参数数量,因为通常认为大型语言模型对本论文所关注的特定任务来说可能过于冗余。除了实现相当的检测效果外,这种方法还具有以下优势:缩短训练和推理时间,降低碳足迹,降低硬件需求。我们对结果进行了分析,指出使用 Transformer 分析恶意文件时的局限性及可能的改进方向。
引用
@article{arxiv.2408.02313,
title = {A Lean Transformer Model for Dynamic Malware Analysis and Detection},
author = {Tony Quertier and Benjamin Marais and Grégoire Barrué and Stéphane Morucci and Sévan Azé and Sébastien Salladin},
journal= {arXiv preprint arXiv:2408.02313},
year = {2024}
}