SIGL:通过深度图学习保障软件安装安全
密码学与安全
2021-06-24 v2 机器学习
摘要
许多用户隐式地假设软件仅在安装后才可能被利用。然而,近期的供应链攻击表明,必须在安装过程中本身确保应用完整性。我们引入 SIGL,一种用于在软件安装期间检测恶意行为的新工具。SIGL 收集系统调用活动轨迹,构建数据溯源图,并使用一种新颖的自编码器架构对其进行分析,该架构采用图长短期记忆网络(graph LSTM)作为编码器、标准多层感知机作为解码器。SIGL 可标记可疑安装以及最可能恶意的特定安装时进程。使用包含真实世界恶意软件的 625 个恶意安装程序测试语料库,我们证明 SIGL 的检测准确率达 96%,在精确率与召回率上优于产业界与学术界同类系统最高达 87%,在准确率上优于最高达 45%。我们还证明 SIGL 能精确定位最可能引发恶意行为的进程,可工作于不同审计平台与操作系统,且对训练数据污染与对抗攻击具有鲁棒性。它可与特定于应用的模型配合使用,即便存在新软件版本时亦可,也可与涵盖广泛应用与安装程序的与应用无关元模型配合使用。
引用
@article{arxiv.2008.11533,
title = {SIGL: Securing Software Installations Through Deep Graph Learning},
author = {Xueyuan Han and Xiao Yu and Thomas Pasquier and Ding Li and Junghwan Rhee and James Mickens and Margo Seltzer and Haifeng Chen},
journal= {arXiv preprint arXiv:2008.11533},
year = {2021}
}
备注
18 pages, to appear in the 30th USENIX Security Symposium (USENIX Security '21)