基于操作码和API调用的CNN-LSTM与迁移学习恶意软件分类模型
密码学与安全
2024-05-07 v1 人工智能
机器学习
摘要
本文提出了一种 novel 恶意软件分类系统模型,基于应用程序编程接口(API)调用和操作码(opcodes),以提高分类准确率。该系统采用 novel 的卷积神经网络(CNN)和长短期记忆网络(LSTM)组合设计。我们从Windows恶意软件样本中提取操作码序列和API调用进行分类。将这些特征转换为N-gram序列(N=2, 3, 和10)。我们在974,957样本的数据集上进行实验,使用8-gram序列实现了99.91%的高准确率。我们的方法在使用广泛的近期深度学习架构时显著提升了恶意软件分类性能,实现了最先进的性能。在特定实验中,我们测试了ConvNeXt-T、ConvNeXt-S、RegNetY-4GF、RegNetY-8GF、RegNetY-12GF、EfficientNetV2、Sequencer2D-L、Swin-T、ViT-G/14、ViT-Ti、ViT-S、VIT-B、VIT-L和MaxViT-B等架构。其中,Swin-T和Sequencer2D-L架构分别实现了99.82%和99.70%的高准确率,与我们的CNN-LSTM架构相当,虽未超越。
引用
@article{arxiv.2405.02548,
title = {CNN-LSTM and Transfer Learning Models for Malware Classification based on Opcodes and API Calls},
author = {Ahmed Bensaoud and Jugal Kalita},
journal= {arXiv preprint arXiv:2405.02548},
year = {2024}
}