漂移自适应恶意软件检测器能否做到鲁棒?——白盒与黑盒威胁下的攻击与防御
密码学与安全
2026-04-09 v1
摘要
概念漂移和对抗规避是部署基于机器学习的恶意软件检测器的两个主要挑战。虽然这两者分别被研究过,但它们的组合——即漂移自适应检测器的对抗鲁棒性——尚未得到探讨。我们提出了 AdvDA(一种最新恶意软件检测器),其使用对抗域适应技术将标记的源域与标签有限的目标域进行对齐。域间分布迁移带来独特挑战:在源域上学习的鲁棒性可能无法传递到目标域,而现有防御措施假设分布固定。为此,我们提出了一种通用的鲁棒化框架,通过在对抗变形输入上微调预训练的 AdvDA 模型实现鲁棒性,此过程对攻击类型和变换选择方式不敏感。我们采用五种防御变体实现该框架,涵盖两种威胁模型:基于特征空间的白盒 PGD 攻击,以及通过功能保持控制流突变修改恶意软件二进制文件的黑盒 MalGuise 攻击。在九种防御配置、五个每月适应窗口(针对 Windows 恶意软件)以及三个假阳性率 operating point 下,我们发现未防御的 AdvDA 对 PGD 攻击完全脆弱(100% 攻击成功),对 MalGuise 攻击 moderately 脆弱(13%)。我们的框架将这些比率分别降低至 3.2% 和 5.1%,但最佳策略不同:源对抗训练对 PGD 防御至关重要,但对 MalGuise 防御则不利,此时仅目标训练即可。此外,鲁棒性不会在这两种威胁模型之间传递。我们提供部署建议,在鲁棒性、检测准确率和计算成本之间进行权衡。
引用
@article{arxiv.2604.06599,
title = {Can Drift-Adaptive Malware Detectors Be Made Robust? Attacks and Defenses Under White-Box and Black-Box Threats},
author = {Adrian Shuai Li and Md Ajwad Akil and Elisa Bertino},
journal= {arXiv preprint arXiv:2604.06599},
year = {2026}
}