基于 Transformer 模型的零日恶意软件检测:Alpha 快速 DBI
密码学与安全
2025-04-22 v1
摘要
AI 模型在准确分类新型恶意软件方面的效果,取决于其训练所使用的特征质量,而特征质量又取决于所使用的分析工具的效果。Peekaboo 是一种动态二进制插取(DBI)工具,可 defeat 恶意软件规避技术,在 ASM 指令层面捕获真实行为。这种行为呈现出与齐夫定律一致的模式,这种分布常见于自然语言,使得 Transformer 模型在二进制分类任务中尤其有效。我们引入 Alpha,一个基于 Transformer 模型和 ASM 语言的零日恶意软件检测框架。Alpha 在通过 Peekaboo 收集的恶意软件和良性软件数据上进行训练,使其能够以卓越的准确性识别全新的样本。Alpha 消除测试样本中与训练数据集中常见的任何函数,迫使模型依赖上下文模式和新型 ASM 指令组合来检测恶意行为,而不是记忆熟悉的特征。通过将 DBI、ASM 分析和 Transformer 架构的优势相结合,Alpha 提供了一种强大的主动应对恶意软件演变威胁的方法。Alpha 在 Ransomware、Worm 和 APTs 上显示出完美的准确性,对所有恶意和良性样本实现无错误的分类。结果突出了该模型在检测真正新型恶意软件样本方面的卓越性能。
引用
@article{arxiv.2504.14886,
title = {Zero Day Malware Detection with Alpha: Fast DBI with Transformer Models for Real World Application},
author = {Matthew Gaber and Mohiuddin Ahmed and Helge Janicke},
journal= {arXiv preprint arXiv:2504.14886},
year = {2025}
}