中文

面向新型恶意数据包识别:一种小样本学习方法

密码学与安全 2024-09-18 v1 机器学习

摘要

随着网络复杂性和连接性的增加,对新型恶意软件检测方法的需求变得势在必行。传统的安全防御措施在应对当今网络攻击的高级策略时变得不那么有效。深度包检测(DPI)已成为加强网络安全的关键技术,它提供了超越简单元数据分析的网络流量详细分析。DPI 不仅检查数据包头,还检查其中的有效载荷内容,从而全面洞察流经网络的数据。本研究提出了一种新颖的方法,利用大型语言模型(LLM)和小样本学习,以少量标签样本准确识别新型、未见过的恶意软件类型。我们提出的方法使用在已知恶意软件类型上预训练的 LLM 从数据包中提取嵌入。然后,这些嵌入与未见过的恶意软件类型的少量标记样本一起使用。这种技术旨在使模型适应不同的恶意软件表示,从而进一步使其能够为每个已训练和未见的类别生成鲁棒的嵌入。在从 LLM 提取嵌入之后,利用小样本学习来增强使用最少标记数据的性能。我们的评估使用了两个著名的数据集,重点关注识别网络流量和物联网(IoT)环境中的恶意软件类型。我们的方法显示出有希望的结果,在两个数据集的不同恶意软件类型上,平均准确率达到 86.35%,F1-Score 达到 86.40%。

关键词

引用

@article{arxiv.2409.11254,
  title  = {Towards Novel Malicious Packet Recognition: A Few-Shot Learning Approach},
  author = {Kyle Stein and Andrew A. Mahyari and Guillermo Francia and Eman El-Sheikh},
  journal= {arXiv preprint arXiv:2409.11254},
  year   = {2024}
}