用于恶意软件检测的上下文 Weisfeiler-Lehman 图核
密码学与安全
2016-06-22 v1 机器学习
摘要
在本文中,我们提出了一种新颖的图核,专门用于解决网络安全领域中的一项具有挑战性的问题,即恶意软件检测。先前的研究揭示了以下内容:(1)程序的图表示非常适合用于恶意软件检测,因为它们对多种攻击具有鲁棒性;(2)除了从这些图中捕获拓扑邻域(即结构信息)外,捕获邻域可达的上下文对于准确检测恶意邻域也很重要。我们观察到,最先进的图核(如 Weisfeiler-Lehman 核 (WLK))能很好地捕获结构信息,但无法捕获上下文信息。为了解决这个问题,我们开发了上下文 Weisfeiler-Lehman 核 (CWLK),它能够捕获这两种类型的信息。我们表明,对于恶意软件检测问题,CWLK 比 WLK 具有更强的表达能力,因此更准确,同时保持了相当的效率。通过对超过 50,000 个真实世界 Android 应用的大规模实验,我们证明 CWLK 的 F-measure 分别比两个最先进的图核(包括 WLK)和三种恶意软件检测技术高出 5.27% 和 4.87% 以上,同时保持了高效率。这种高准确性和高效率使 CWLK 适用于大规模的真实世界恶意软件检测。
引用
@article{arxiv.1606.06369,
title = {Contextual Weisfeiler-Lehman Graph Kernel For Malware Detection},
author = {Annamalai Narayanan and Guozhu Meng and Liu Yang and Jinliang Liu and Lihui Chen},
journal= {arXiv preprint arXiv:1606.06369},
year = {2016}
}