重新审视Windows恶意软件检测中的概念漂移:用最少样本适应真实漂移恶意软件
密码学与安全
2024-12-23 v2
摘要
在应用深度学习进行恶意软件分类时,考虑恶意软件演变的普遍性至关重要,这种演变可能导致训练好的分类器对漂移后的恶意软件失效。解决概念漂移的现有方案使用主动学习。它们选择新样本供分析师标记,然后用新标签重新训练分类器。我们的关键发现是,当前的重新训练技术并未达到最优效果。这些技术忽略了用稀缺的漂移样本更新模型需要学习在漂移前和漂移后数据中保持一致的特征。因此,模型应该能够忽略那些虽然有利于漂移前数据分类但在漂移后数据中缺失的特定特征,从而防止预测性能下降。在本文中,我们提出了一种用于检测和分类漂移恶意软件的新技术,该技术通过利用具有对抗性领域自适应的图神经网络,学习恶意软件控制流图中的漂移不变特征。我们将其与基于主动学习的恶意软件检测系统中的现有模型重训练方法以及来自视觉领域的其他领域自适应技术进行了比较。我们的方法在公开基准数据集和安全公司于2024年每日报告的真实世界恶意软件数据库上,显著提高了漂移恶意软件的检测能力。我们还测试了我们的方法在预测随时间漂移的多个恶意软件家族方面的能力。全面评估表明,我们的方法优于最先进的方法。
引用
@article{arxiv.2407.13918,
title = {Revisiting Concept Drift in Windows Malware Detection: Adaptation to Real Drifted Malware with Minimal Samples},
author = {Adrian Shuai Li and Arun Iyengar and Ashish Kundu and Elisa Bertino},
journal= {arXiv preprint arXiv:2407.13918},
year = {2024}
}