MDENet:用于恶意软件开集识别的多模态双嵌入网络
密码学与安全
2023-05-03 v1 机器学习
摘要
恶意软件开集识别(MOSR)旨在联合分类来自已知家族的恶意软件样本并检测来自新颖未知家族的样本。现有工作大多依赖训练良好的分类器,考虑各已知家族的预测概率并以基于阈值的检测来实现MOSR。然而,我们的观察表明,即便在已知与未知家族之间,恶意软件样本的特征分布也极为相似。因此所得分类器可能对测试未知样本产出过高的已知家族概率,从而降低模型性能。本文中,我们提出多模态双嵌入网络,称为MDENet,利用来自不同模态的全面恶意软件特征(即恶意软件图像与恶意软件文本)以增强恶意软件特征空间的多样性,该空间对下游识别更具代表性与判别力。最后,为进一步保障开集识别,我们将融合的多模态表征双重嵌入至一个主空间及一个关联子空间,即判别空间与排他空间,采用对比采样与rho有界包围球正则化,分别服务于分类与检测。此外,我们还以多模态特性丰富了先前提出的大规模恶意软件数据集MAL-100,并贡献了改进版本MAL-100+。在广泛使用的恶意软件数据集Mailing与所提MAL-100+上的实验结果证明了我们方法的有效性。
引用
@article{arxiv.2305.01245,
title = {MDENet: Multi-modal Dual-embedding Networks for Malware Open-set Recognition},
author = {Jingcai Guo and Yuanyuan Xu and Wenchao Xu and Yufeng Zhan and Yuxia Sun and Song Guo},
journal= {arXiv preprint arXiv:2305.01245},
year = {2023}
}
备注
14 pages, 7 figures