中文

ML-FEED:用于高效漏洞利用检测的机器学习框架

密码学与安全 2023-03-08 v2

摘要

基于机器学习(ML)的方法近来在检测安全漏洞利用方面颇具吸引力。遗憾的是,最先进的 ML 模型如长短期记忆(LSTM)和 transformer 会带来显著的计算开销。该开销使其难以部署于实时环境中。我们提出了一种新颖的基于 ML 的漏洞利用检测模型 ML-FEED,可在不牺牲性能的前提下实现高效推理。我们开发了一种新颖的自动化技术,从通用弱点枚举(CWE)和通用漏洞披露(CVE)数据库中提取漏洞模式。该特性使 ML-FEED 能够感知最新的网络弱点。其次,它不基于将应用程序编程接口(API)调用序列分类为利用类别的传统方法。此类处理完整序列的传统方法会产生巨大的计算开销。相反,ML-FEED 以更细的粒度运行,预测程序轨迹中每个 API 调用所触发的利用。随后,它使用状态表更新这些潜在利用的状态并跟踪潜在利用链的进展。ML-FEED 还采用一种特征工程方法,利用基于自然语言处理的词嵌入、频率向量与独热编码来检测语义相似的指令调用。然后,它更新所预测利用类别的状态,并在漏洞指纹执行时触发警报。我们的实验表明,ML-FEED 分别比最先进的轻量 LSTM 与 transformer 模型快 72.9 倍和 75,828.9 倍。我们在 79 个真实世界利用类别上训练并测试了 ML-FEED。它以 98.2% 精确率、97.4% 召回率与 97.8% F1 分数实时预测利用类别。这些结果也优于 LSTM 与 transformer 基线。

关键词

引用

@article{arxiv.2301.04314,
  title  = {ML-FEED: Machine Learning Framework for Efficient Exploit Detection},
  author = {Tanujay Saha and Tamjid Al-Rahat and Najwa Aaraj and Yuan Tian and Niraj K. Jha},
  journal= {arXiv preprint arXiv:2301.04314},
  year   = {2023}
}

备注

This paper has been published in The Fourth IEEE International Conference on Trust, Privacy and Security in Intelligent Systems, and Applications, 2022