特征空间贝叶斯对抗学习提升恶意软件检测器鲁棒性
密码学与安全
2023-01-31 v1
摘要
我们提出一种训练鲁棒恶意软件检测器的新算法。现代恶意软件检测器依赖机器学习算法。当前,对抗者的目标是对恶意软件代码进行改动,以在保持功能性与真实性的同时降低被检测到的概率。对抗学习在提升鲁棒性方面有效,但生成具备功能性与真实性的对抗恶意软件样本并非易事。原因在于:i) 与使用基于梯度反馈的任务不同,在从问题空间(恶意软件代码输入)到特征空间无可微映射函数的领域中进行对抗学习是困难的;ii) 难以确保对抗恶意软件的真实性与功能性。这为在生成或商业规模上开发可扩展的对抗机器学习算法以处理大型数据集、实现鲁棒恶意软件检测器带来了挑战。我们提出一种替代方案:在特征空间而非问题空间中进行对抗学习。我们证明,问题空间中受扰动但仍有效的恶意软件投影到特征空间后,始终是特征空间中生成的对抗样本的子集。因此,通过对抗训练出针对特征空间对抗样本的鲁棒网络,我们天然获得针对问题空间对抗样本的鲁棒性。我们构建了捕获模型分布以提升鲁棒性的贝叶斯对抗学习目标。我们证明该学习方法界定了对抗风险与经验风险之差,从而解释了鲁棒性的提升。我们表明,对抗训练的贝叶斯神经网络(BNNs)达到了最先进的鲁棒性。值得注意的是,在近期超过2000万样本的生产规模恶意软件数据集上,对抗训练的BNNs对更大攻击预算的更强攻击具有高达15%的鲁棒性优势。
引用
@article{arxiv.2301.12680,
title = {Feature-Space Bayesian Adversarial Learning Improved Malware Detector Robustness},
author = {Bao Gia Doan and Shuiqiao Yang and Paul Montague and Olivier De Vel and Tamas Abraham and Seyit Camtepe and Salil S. Kanhere and Ehsan Abbasnejad and Damith C. Ranasinghe},
journal= {arXiv preprint arXiv:2301.12680},
year = {2023}
}
备注
Accepted to AAAI 2023 conference