中文

面向鲁棒分类器:一种基于最小描述长度的对抗样本生成方法

机器学习 2019-12-13 v1 信息论 math.IT 机器学习

摘要

我们研究机器学习中的对抗样本问题,其中攻击者通过对原始样本进行保持功能的修改来误导分类器。我们假设一种黑盒场景,攻击者仅能访问特征集和分类器的最终硬判决输出。我们提出一种利用最小描述长度(MDL)原理生成对抗样本的方法。我们的最终目标是通过在重建分类器时考虑生成的样本来提升分类器的鲁棒性。我们在可移植可执行(PE)文件的静态恶意软件检测应用中评估了我们的方法。我们将PE文件的API调用视为其区分特征,其中特征向量是表示API调用存在与否的二值向量。在我们的方法中,我们首先通过查询目标分类器创建良性样本数据集。接下来,我们利用MDL原理为该数据集的压缩构建频繁模式码表。最后,我们通过从良性码表中选择并添加一个模式到恶意软件样本,生成对应于该恶意软件样本的对抗样本。所选模式是在给定码表下使压缩后对抗样本长度最小化的模式。由于保留了所有原始API调用且仅添加了一些新API调用,该修改保持了原始恶意软件样本的功能。以神经网络为例,我们表明对抗样本的规避率为78.24%,而原始恶意软件样本为8.16%。这显示了我们的方法在生成需在重建分类器时予以考虑的样例方面的有效性。

关键词

引用

@article{arxiv.1912.05945,
  title  = {Towards a Robust Classifier: An MDL-Based Method for Generating Adversarial Examples},
  author = {Behzad Asadi and Vijay Varadharajan},
  journal= {arXiv preprint arXiv:1912.05945},
  year   = {2019}
}

备注

arXiv admin note: substantial text overlap with arXiv:1910.03751