中文

在黑暗中通过变形规避分类器

密码学与安全 2017-08-24 v3

摘要

基于学习的系统已被证明容易受到通过对抗性数据操纵进行的规避攻击。这些攻击的研究假设对手对目标模型内部结构、其训练数据集或至少对输入样本的分类评分有一定了解。本文研究了一种更为受限且现实的攻击场景,其中目标分类器对对手的暴露程度极低,仅透露其最终分类决策(例如,拒绝或接受一个输入样本)。此外,对手只能使用黑盒变形器来操纵恶意样本。也就是说,对手必须在“黑暗中”通过变形恶意样本来规避目标分类器。我们提出了一种评分机制,能够基于有限的可用信息为每个样本分配一个反映规避进展的实值评分。利用这种评分机制,我们提出了一种规避方法——EvadeHC,并针对两种PDF恶意软件检测器(PDFRate和Hidost)对其进行了评估。实验评估表明,所提出的规避攻击是有效的,在评估数据集上达到了100%的规避率。有趣的是,EvadeHC的性能优于基于分类器输出的分类评分进行操作的传统分类器规避技术。尽管我们的评估是在PDF恶意软件分类器上进行的,但所提出的方法是领域无关的,并可广泛应用于其他基于学习的系统。

关键词

引用

@article{arxiv.1705.07535,
  title  = {Evading Classifiers by Morphing in the Dark},
  author = {Hung Dang and Yue Huang and Ee-Chien Chang},
  journal= {arXiv preprint arXiv:1705.07535},
  year   = {2017}
}