← 最新论文
🤖 machine learning

Building an Adversarial Malware Dataset by Family and Type: Generation, Evasion, and Poisoning Evaluation

本文介绍了一个源自 RawMal-TF 集合的、包含超过 77,000 个对抗性 PE 恶意软件样本的公开数据集,展示了这些样本对 EMBER 分类器的高逃逸率及其对基于机器学习的检测系统的显著投毒影响。

原作者: David Košťál, Martin Jureček

发布于 2026-05-26
📖 1 分钟阅读☕ 轻松阅读

原作者: David Košťál, Martin Jureček

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一场在两队之间进行的“找出伪装者”的高风险游戏:一方是“防御者”(网络安全专家),另一方是“攻击者”(黑客)。

多年来,防御者一直使用一位非常聪明、自动化的裁判,名为EMBER。这位裁判会检查计算机程序(具体是 Windows 文件),并判定:“这看起来像病毒”或“这看起来是安全的”。防御者通过向裁判展示数百万个恶意文件和良性文件的示例来训练它。

然而,攻击者变得越来越狡猾。他们不再仅仅编写新病毒,而是学习如何伪装他们的病毒,让裁判误以为它们是无害的。这被称为“对抗性攻击”。

本文讲述的是一组研究人员决定为防御者建立一个庞大的训练健身房。他们希望创建一个包含大量“伪装”病毒的集合,以观察裁判在识别它们时的表现,并测试如果裁判在训练过程中被欺骗会发生什么。

以下是他们工作的分解,使用了简单的类比:

1. 原材料:“怪物动物园”

研究人员从一个名为RawMal-TF的公开真实世界恶意软件集合开始。你可以把它想象成一个动物园,里面关着数千只真实且危险的怪物(病毒)。

  • A 组(家族动物园): 他们根据怪物的“家族姓氏”对这些怪物进行分类(例如,所有的“特洛伊木马”兄弟,所有的“间谍软件”表亲)。
  • B 组(类型动物园): 他们根据怪物的“工作描述”对它们进行分类(例如,“这个窃取密码”,“这个删除文件”)。

2. 伪装艺术家:“生成器”

为了创建对抗性数据集,研究人员没有直接复制这些怪物,而是聘请了一支伪装艺术家团队(称为生成器的软件工具)。

  • 目标: 对真实怪物进行微调,使其刚好足以让裁判(EMBER)误以为它是一只无害的小狗,但怪物仍然能执行其邪恶工作。
  • 工具: 他们使用了五位不同的艺术家(如MalwareTotalMAB-MalwareGAMMA Sections)。有些艺术家像画家(在文件中添加无害的颜料),而另一些则像裁缝(缝入额外的布料以隐藏形状)。
  • 结果: 他们创建了两个庞大的新集合:
    • 44,347 个带有家族标签的伪装怪物。
    • 33,596 个带有类型标签的伪装怪物。

魔术戏法: 这些艺术家非常出色。面对标准裁判(EMBER),98% 的家族标签怪物和92% 的类型标签怪物成功欺骗了裁判,使其认为它们是安全的。

3. “投毒”训练实验

这是本文最关键的部分。研究人员问道:“如果我们在裁判学习过程中欺骗它,会发生什么?”

想象裁判是一名正在备考的学生。研究人员将他们新的伪装怪物集合混入了学生的学习指南中。

  • 陷阱: 他们告诉学生:“这些伪装怪物实际上是安全的。”(实际上,它们仍然危险)。
  • 测试: 他们仅对0.5% 的学习指南进行了投毒(极少量)。

惊人的结果:

  • 在投毒之前,学生能识别出约74% 的伪装怪物。
  • 在被那微小的 0.5% 谎言欺骗后,学生识别怪物的能力暴跌至仅 7%
  • 教训: 极少量的“投毒”信息(错误标记的数据)可以完全破坏学生执行任务的能力,即使他们在常规测试中似乎表现良好。

4. 一线希望:“对抗性训练”

研究人员还测试了相反的情况。如果他们将伪装怪物混入学习指南,但正确地将它们标记为“危险”呢?

  • 结果: 学生实际上变得更优秀了。通过研究这些伪装,学生学会了如何识别它们。这被称为“对抗性训练”。
  • 启示: 如果你向防御者展示攻击者使用的技巧(并正确标记它们),防御者会变得强大得多。

5. 最后的礼物:公共图书馆

研究人员并没有将这些结果据为己有。他们将所有内容——原始怪物、伪装版本以及关于伪装方式的所有笔记——打包成一个公共图书馆(数据集)。

  • 为什么? 这样其他研究人员就可以使用这个“健身房”来构建更好的裁判,使其无法被这些技巧欺骗。
  • 局限: 他们承认,虽然他们的技巧对标准裁判(EMBER)非常有效,但在面对“超级裁判”(真实公司使用的商业杀毒软件)时,成功率较低。这意味着攻击者要欺骗最佳防御系统,仍有许多工作要做。

总结

简而言之,本文是一个庞大的恶意软件伪装套件。作者表明:

  1. 使用正确的工具,很容易欺骗当前的 AI 恶意软件检测器。
  2. 如果在 AI 训练期间对它撒谎(即使只是一点点),就可以彻底破坏它。
  3. 如果你说出真相并向 AI 展示伪装,你可以让它变得强大得多。

他们将此套件发布给世界,以便防御者能够在坏人真正使用这些伪装之前,练习识别它们。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →