中文

数据包检测 Transformer:面向少量样本的未知恶意软件检测的自监督之旅

密码学与安全 2025-10-21 v3 人工智能 机器学习

摘要

随着网络不断扩展和互联程度加深,对新型恶意软件检测方法的需求变得更加突出。传统安全措施越来越不足以应对现代网络攻击的复杂性。深度数据包检测在增强网络安全方面发挥了关键作用,它提供了超越传统监控技术的网络流量深度分析。深度数据包检测不仅检查网络数据包的元数据,还深入分析数据包负载中携带的实际内容,提供了对通过网络流动的数据的全面视图。虽然将先进的深度学习技术与深度数据包检测相结合已为恶意软件检测和网络流量分类引入了现代方法,但最先进的监督学习方法受限于其对大量标注数据的依赖以及无法泛化到新颖、未知的恶意软件威胁。为了解决这些局限性,本文利用了自监督学习和少样本学习的最新进展。我们提出的自监督方法通过自监督学习训练一个 Transformer,通过掩码数据包的部分内容,从大量未标注数据中学习数据包内容(包括负载)的嵌入,从而得到一个能泛化到各种下游任务的学习表示。一旦从数据包中提取出表示,它们就被用于训练恶意软件检测算法。然后,利用从 Transformer 获得的表示,通过少样本学习方法使恶意软件检测器适应新型攻击。我们的实验结果表明,我们的方法在 UNSW-NB15 数据集上达到了 94.76% 的分类准确率,在 CIC-IoT23 数据集上达到了 83.25% 的分类准确率。

关键词

引用

@article{arxiv.2409.18219,
  title  = {Packet Inspection Transformer: A Self-Supervised Journey to Unseen Malware Detection with Few Samples},
  author = {Kyle Stein and Arash Mahyari and Guillermo Francia and Eman El-Sheikh},
  journal= {arXiv preprint arXiv:2409.18219},
  year   = {2025}
}