黑盒恶意软件分类器的最佳努力对抗近似
密码学与安全
2020-06-30 v1 机器学习
摘要
旨在窃取黑盒模型的攻击者通过预测 API 反复查询该模型,以学习一个近似其决策边界的函数。对抗近似并非易事,因为需要探索的模型架构、参数和特征组合极其庞大。在此背景下,攻击者诉诸一种产生最接近近似的最佳努力(best-effort)策略。本文在最具挑战性的设定下探索黑盒恶意软件分类器的最佳努力对抗近似,其中攻击者的知识仅限于给定输入的一个预测标签。从黑盒分类器的有限输入集出发,我们利用特征表示映射和跨域可迁移性,通过局部训练替代模型来近似黑盒恶意软件分类器。我们的方法对目标和替代模型使用不同的特征类型,同时还对训练目标模型、训练替代模型以及二者比较使用不重叠的数据。我们针对在 Windows 可移植可执行文件(PEs)上训练的两个黑盒分类器评估了方法的有效性。针对在 PEs 原始字节序列上训练的卷积神经网络(CNN),我们的方法获得了 92% 准确率的替代模型(在 PEs 的像素表示上训练),且目标模型与替代模型之间近 90% 的预测一致。针对在静态 PE 特征上训练的准确率 97.8% 的梯度提升决策树,我们准确率 91% 的替代模型在 90% 的预测上与黑盒一致,这表明了我们纯黑盒近似的强度。
引用
@article{arxiv.2006.15725,
title = {Best-Effort Adversarial Approximation of Black-Box Malware Classifiers},
author = {Abdullah Ali and Birhanu Eshete},
journal= {arXiv preprint arXiv:2006.15725},
year = {2020}
}
备注
24 pages, 19 figures, 5 tables, to appear in the proceedings of the 16th EAI International Conference on Security and Privacy in Communication Networks (SECURECOMM'20)