中文

信或不信:动态恶意软件分析中解释保真度的验证

密码学与安全 2019-05-02 v1 人工智能 计算机视觉与模式识别 机器学习

摘要

将恶意软件转为图像并继以基于视觉的深度学习算法,已显示出优于经典机器学习算法的威胁检测效能。当恶意软件可视化为图像时,也可应用基于视觉的解释方案来提取个体样本被分类为恶意的缘由。本工作中,通过动态恶意软件分类的两个案例研究,我们扩展局部可解释模型无关解释(LIME)算法以解释基于图像的动态恶意软件分类,并检验其解释保真度。两个案例研究中,我们首先通过迁移学习在恶意软件图像上训练深度学习模型,展示高分类效能,对图像应用解释方法,并将结果关联回样本以验证算法见解是否与安全领域专业知识一致。在第一案例研究中,解释框架识别出唯一刻画某恶意软件族底层漏洞利用行为的间接调用。在第二案例研究中,解释框架在基于API存在性生成的图像上提取出如密码学相关API等洞见信息,但在基于API序列与频率生成的图像上给出模糊解释。我们的发现表明,当前基于图像的解释技术有望解释基于视觉的恶意软件分类。我们持续开发专用于安全应用的基于图像的解释方案。

关键词

引用

@article{arxiv.1905.00122,
  title  = {To believe or not to believe: Validating explanation fidelity for dynamic malware analysis},
  author = {Li Chen and Carter Yagemann and Evan Downing},
  journal= {arXiv preprint arXiv:1905.00122},
  year   = {2019}
}

备注

Accepted at the IEEE Computer Vision Pattern Recognition 2019 Explainable AI Workshop