超越炒作:基于机器学习的恶意软件检测之影响与成本的真实世界评估
密码学与安全
2023-02-21 v4 机器学习
摘要
在本文中,我们对四种知名恶意软件检测工具进行科学评估,以协助组织回答两个核心问题:基于 ML 的工具在多大程度上能准确分类已见过和从未见过的文件?购买网络级恶意软件检测器是否值得?为识别弱点,我们针对总计 3,536 个文件(2,554 个即 72% 为恶意,982 个即 28% 为良性)进行测试,涵盖多种文件类型,包括数百个恶意零日文件、多语言文件(polyglots)和 APT 风格文件,并通过多种协议投递。我们给出检测时间与准确率的统计结果,考虑互补分析(多工具协同使用),并提供近期 Iannacone 与 Bridges 成本效益评估方法的两个新颖应用。尽管基于 ML 的工具在检测零日文件和可执行文件上更有效,基于签名的工具可能仍是整体更优选择。两种基于网络的工具在与任一主机工具配对时均带来可观的(模拟)节省,但在 HTTP 或 SMTP 以外的协议上检测率低下。我们的结果显示四种工具精度近乎完美但召回率惊人地低,尤其对可执行文件和办公文件以外的文件类型——测试的 37% 恶意软件(含全部多语言文件)未被检出。文中给出了研究人员的优先事项与终端用户的要点。
引用
@article{arxiv.2012.09214,
title = {Beyond the Hype: A Real-World Evaluation of the Impact and Cost of Machine Learning-Based Malware Detection},
author = {Robert A. Bridges and Sean Oesch and Miki E. Verma and Michael D. Iannacone and Kelly M. T. Huffer and Brian Jewell and Jeff A. Nichols and Brian Weber and Justin M. Beaver and Jared M. Smith and Daniel Scofield and Craig Miles and Thomas Plummer and Mark Daniell and Anne M. Tall},
journal= {arXiv preprint arXiv:2012.09214},
year = {2023}
}
备注
Includes Actionable Takeaways for SOCs