中文

基于深度神经网络并使用二维二进制程序特征的恶意软件检测

密码学与安全 2015-09-04 v2

摘要

恶意软件仍是公司、政府机构和个人的严重问题,因为攻击者持续将其用作实施频繁且代价高昂的网络入侵的工具。机器学习有望自动化检测新发现恶意软件家族所需的工作,并可能学习关于恶意软件和良性软件的泛化特征,以支持检测全新未知的恶意软件家族。不幸的是,少数提出的基于机器学习的恶意软件检测方法达到了可部署检测器所需的低误报率。在本文中,我们提出一个深度神经网络恶意软件分类器,该分类器在极低误报率下实现可用检测率,并能在商用硬件上扩展到真实世界的训练样本量。具体而言,我们展示了我们的系统在0.1%误报率(FPR)下达到95%检测率,基于直接来自我们的客户和内部恶意软件数据库的超过400,000个软件二进制文件。我们通过在所有二进制文件上直接学习实现这些结果,无需任何过滤、解包或手动将二进制文件分类。此外,我们在来自Invincea部署的终端解决方案的实时文件流上直接确认了我们的误报率,估计了在企业网络上一天预期看到多少新二进制文件,并描述了其如何与误报率相关并转化为直观的威胁评分。我们的结果表明,现在可以快速训练和部署低资源、高精度的机器学习分类模型,其误报率接近传统的劳动密集型基于签名的方法,同时还能检测先前未见过的恶意软件。

关键词

引用

@article{arxiv.1508.03096,
  title  = {Deep Neural Network Based Malware Detection Using Two Dimensional Binary Program Features},
  author = {Joshua Saxe and Konstantin Berlin},
  journal= {arXiv preprint arXiv:1508.03096},
  year   = {2015}
}