中文

集成可解释人工智能实现加密网络流量中的有效恶意软件检测

密码学与安全 2025-01-10 v1 机器学习

摘要

加密网络通信确保端点之间的机密性、完整性和隐私。然而,攻击者越来越多地利用加密来隐藏恶意行为。在不解密有效载荷的情况下检测未知的加密恶意流量仍然是一个重大挑战。在本研究中,我们研究了集成可解释人工智能(XAI)技术来检测恶意网络流量。我们使用集成学习模型,利用从加密通信的各个方面提取的多视图特征来识别恶意活动。为了有效表示恶意通信,我们编译了一个包含1,127个唯一连接(超过任何其他可用的开源数据集)且涵盖54个恶意软件家族的稳健数据集。我们的模型在CTU-13数据集上进行了基准测试,实现了超过99%的准确率、精确率和F1分数。此外,极端梯度提升(XGB)模型在我们的自定义数据集上实现了99.32%的准确率、99.53%的精确率和99.43%的F1分数。通过利用Shapley加法解释(SHAP),我们确定最大数据包大小、平均数据包到达间隔时间和使用的传输层安全版本是全局模型解释的最关键特征。此外,在两个数据集中,关键特征被确定为对单个流量样本的局部解释很重要。这些见解提供了对模型决策过程的更深入理解,增强了检测恶意加密流量的透明度和可靠性。

关键词

引用

@article{arxiv.2501.05387,
  title  = {Integrating Explainable AI for Effective Malware Detection in Encrypted Network Traffic},
  author = {Sileshi Nibret Zeleke and Amsalu Fentie Jember and Mario Bochicchio},
  journal= {arXiv preprint arXiv:2501.05387},
  year   = {2025}
}

备注

Accepted and presented on PanAfriCon AI 2024