中文

基于Transformer的载荷恶意软件检测与分类框架

密码学与安全 2024-03-28 v1 人工智能 机器学习

摘要

随着恶意网络威胁在入侵计算机网络方面变得愈发复杂,对有效入侵检测系统(IDS)的需求变得至关重要。深度包检测(DPI)等技术已被引入,允许IDS分析网络数据包的内容,为识别潜在威胁提供更多上下文。传统上,IDS依赖基于异常和基于签名的检测技术来识别未识别和可疑活动。深度学习技术由于能够从通过网络传输的数据包内容中学习复杂模式,在用于IDS的DPI中显示出巨大潜力。本文提出了一种基于Transformer的革命性DPI算法,该算法经过调整,通过一个分类头来检测恶意流量。Transformer凭借其自注意力机制,能够学习序列数据的复杂内容并将其很好地泛化到类似场景。我们提出的方法使用表示数据包内容的原始载荷字节,并以中间人方式部署。载荷字节用于检测恶意数据包并对其类型进行分类。在UNSW-NB15和CIC-IOT23数据集上的实验结果表明,我们基于Transformer的模型在测试数据集中能有效区分恶意流量和良性流量,在使用仅载荷字节的二分类实验中平均准确率达到79%,在多分类实验中达到72%。

关键词

引用

@article{arxiv.2403.18223,
  title  = {A Transformer-Based Framework for Payload Malware Detection and Classification},
  author = {Kyle Stein and Arash Mahyari and Guillermo Francia and Eman El-Sheikh},
  journal= {arXiv preprint arXiv:2403.18223},
  year   = {2024}
}