中文

提升 Windows PE 恶意软件分类在数据分布漂移下的决策质量——集成不确定性估计

密码学与安全 2025-12-23 v1 人工智能

摘要

人工智能技术在对 Windows 可移植可执行文件 (PE) 恶意软件分类方面取得了强大的性能,但在数据分布漂移下其可靠性常会下降,导致误分类并带来严重的安全后果。为此,我们通过集成神经网络 (NN)、PriorNet 和神经网络集成来增强现有的 LightGBM (LGBM) 恶意软件检测器。我们在三个基准数据集上进行评估:EMBER、BODMAS 和 UCSB。UCSB 数据集由主要包含加压恶意软件组成,其相对于 EMBER 和 BODMAS 引入了显著的分布漂移,使其成为鲁棒性测试的具有挑战性的基准。我们研究了包括概率阈值、PriorNet、集成推估值以及 Inductive Conformal Evaluation (ICE) 在内的不确定性感知决策策略。我们的主要贡献是将集成基于不确定性估计作为 Non-Conformity Measures 纳入 ICE 中,并结合一种新颖的阈值优化方法。在 UCSB 数据集上,其中最严重的漂移导致基于概率的 SOTA ICE 错误接受率 (IA%) 为 22.8%,而我们的方法将其降低至 16%,约 30% 的相对降幅,同时保持了具竞争力的正确接受率 (CA%)。这些结果表明,集成基于集成的不确定性与保守预测提供了一种更可靠的防御措施,可在极端数据分布漂移下防止误分类,特别是在存在加压恶意软件时,为实际的安全运营提供了实际收益。

关键词

引用

@article{arxiv.2512.18495,
  title  = {Enhancing Decision-Making in Windows PE Malware Classification During Dataset Shifts with Uncertainty Estimation},
  author = {Rahul Yumlembam and Biju Issac and Seibu Mary Jacob},
  journal= {arXiv preprint arXiv:2512.18495},
  year   = {2025}
}

备注

20 pages