注意力异构图神经网络:在程序重识别中的应用
密码学与安全
2019-05-10 v2 机器学习
机器学习
摘要
程序或进程几乎是每个 IT/OT 系统的组成部分。我们能否信任程序的身份/ID(例如可执行文件名)?为规避检测,恶意软件可能利用合法程序的 ID 伪装自身,而攻击者使用的系统工具(如 PowerShell)可能具有另一常见、敏感度较低的软件的伪造 ID。然而,现有入侵检测技术常忽视这一关键的程序重识别问题(即核查程序身份)。本文中,我们提出一种注意力异构图神经网络模型(DeepHGNN),基于程序的系统行为验证其身份。核心思想是利用异构程序行为图的表示学习引导重识别过程。我们将程序重识别表述为图分类问题,并开发了一种有效的注意力异构图上嵌入算法予以求解。使用真实企业监控数据与真实攻击的大量实验表明,DeepHGNN 在多种流行指标上有效,且对程序版本升级等正常动态变化具有鲁棒性。
引用
@article{arxiv.1812.04064,
title = {Attentional Heterogeneous Graph Neural Network: Application to Program Reidentification},
author = {Shen Wang and Zhengzhang Chen and Ding Li and Lu-An Tang and Jingchao Ni and Zhichun Li and Junghwan Rhee and Haifeng Chen and Philip S. Yu},
journal= {arXiv preprint arXiv:1812.04064},
year = {2019}
}