中文

低误报率条件下窃取与规避恶意软件分类器及杀毒软件

密码学与安全 2023-06-06 v2 人工智能

摘要

模型窃取攻击已成功应用于许多机器学习领域,但针对执行恶意软件检测的模型,人们对其攻击机理知之甚少。恶意软件检测乃至一般安全领域具有独特条件。特别是,对低误报率(FPR)有极强要求。采用机器学习的杀毒产品(AV)是极难窃取的复杂系统,恶意软件二进制文件持续变化,且整个环境本质上是对抗性的。本研究评估了针对公开可用的独立机器学习恶意软件分类器以及杀毒产品的主动学习模型窃取攻击。研究提出了一种用于替代模型的新神经网络架构(dualFFNN),以及一种结合迁移与主动学习以构建替代模型的新模型窃取攻击(FFNN-TL)。我们使用少于原始训练集 4% 的数据,获得了与目标模型一致性高达 99% 的独立分类器优良替代模型。我们还训练出一致性高达 99%、查询次数少于 4,000 的 AV 系统优良替代模型。本研究利用最优替代模型生成对抗性恶意软件以规避目标模型,包括独立分类器和 AV(含联网与离线情形)。结果表明,替代模型可生成规避目标的对抗性恶意软件,但成功率低于直接使用目标模型生成对抗性恶意软件。然而,使用替代模型仍是良好选择,因为利用 AV 生成恶意软件极为耗时,且在 AV 联网时易被检测。

关键词

引用

@article{arxiv.2204.06241,
  title  = {Stealing and Evading Malware Classifiers and Antivirus at Low False Positive Conditions},
  author = {Maria Rigaki and Sebastian Garcia},
  journal= {arXiv preprint arXiv:2204.06241},
  year   = {2023}
}

备注

20 pages, 10 figures, 8 tables. Accepted, please use the DOI/ journal for citations