DLMC_Net: Adaptive Self Attention Module and Customized Convolutional Neural Network with Borderline SMOTE for Classification of Malwares using Byte Code Images
本文提出了 DLMC_Net,这是一种结合了定制化 CNN、自适应自注意力模块和 Borderline SMOTE 的新型深度学习框架,旨在通过字节码图像实现多类恶意软件分类的顶尖准确率(99.92%),其性能显著优于已有的基准模型。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
大问题:数字世界的“貌似相同”人群
想象一个巨大的图书馆,里面有数百万本书(计算机文件)在不断被编写。大多数是无害的故事,但有些则是危险的陷阱(恶意软件),旨在破坏你的计算机。
传统的安保人员检查这些书的方式就像是在看一张“通缉令”。他们会检查书的名字或封面是否与已知的坏人名单相匹配。但坏人们很聪明;他们不断变换名字、伪装封面,或者重写故事,以便不与旧的通缉令相符。这就是为什么传统安全手段在面对新型、隐蔽的恶意软件时经常失效的原因。
新思路:将代码转化为图像
研究人员并没有选择阅读文本,而是决定将计算机代码(即“字节”)转化为黑白图像。
- 你可以把一个计算机文件看作是一串长长的数字。
- 他们将这些数字排列成一个网格,就像照片中的像素一样。
- 病毒看起来可能像是一个混乱、锯齿状的涂鸦,而安全文件可能看起来像是一个平滑、有序的图案。
现在,计算机不再是通过阅读代码,而是像“看”照片一样去“看”恶意软件。
解决方案:DLMC_Net(超级侦探)
作者构建了一个名为 DLMC_Net 的新 AI 系统。你可以把这个系统想象成一个拥有两个特殊工具协同工作的训练有素的侦探:
1. “局部”侦探(定制化 CNN)
首先,系统会近距离观察图像。它通过放大镜进行缩放,观察微小的细节。它寻找特定的纹理、边缘和细微模式。
- 类比: 想象观察一个指纹。这部分 AI 会检查细小的纹路和旋涡。它擅长观察微观事物,但可能会忽略全局。
2. “全局”侦探(自适应自注意力机制)
接着,系统会退后一步,同时观察整幅图像。这就是“自适应自注意力”模块。它会追问:“这张图片的哪些部分才是真正重要的?”
- 类比: 想象观察一个拥挤的房间。“局部”侦探检查每个人的鞋子。而“全局”侦探则环顾四周并说:“别管那些鞋子了,看那个躲在角落里戴红帽子的家伙。”它学会了专注于图像中最可疑的部分,并忽略掉那些无聊、无关的背景噪音。
3. “公平性”教练(Borderline SMOTE)
训练数据中存在一个大问题:图书馆里某一类坏人的照片比其他类要多得多。如果你用 1,000 张“病毒 A”的照片训练一名侦探,却只用 10 张“病毒 B”的照片,那么侦探只会学会识别“病毒 A”,从而无法捕捉到“病毒 B”。
- 解决方法: 研究人员使用了一种称为 Borderline SMOTE 的技术。想象一位教练,他会将那些稀有坏人的少量照片进行处理,创造出“合成的”(虚假但真实的)副本来填补训练卡组。这确保了侦探在每种威胁类型上都能得到平等的练习,从而不会对常见的威胁产生偏见。
结果:完美得分
团队使用一个名为 Malimg 的著名数据集,针对 25 种不同类型的恶意软件家族测试了这个新侦探(DLMC_Net)。他们将其与其他的著名 AI 模型(如 VGG-16 和 DenseNet)进行了对比。
- 竞争对手: 其他模型的准确率大约在 91% 到 92% 之间。它们表现不错,但会漏掉一些棘手的案例。
- 获胜者: 凭借其“公平性教练”(SMOTE)和由两部分组成的侦探团队,DLMC_Net 实现了 99.92% 的准确率。
- 证明: 他们运行了一项“压力测试”(消融实验)来查看哪个部分最重要。
- 如果没有“公平性教练”,准确率会降至 92%。
- 如果没有“全局侦探”(注意力机制),准确率会进一步下降。
- 当所有部分协同工作时,系统的表现几近完美。
总结
论文声称,通过将恶意软件代码转化为图像,使用一种既能观察微观细节又能观察宏观全局的定制 AI,并人工平衡训练数据以确保稀有威胁不被忽视,他们创建了一个能够以接近 100% 的准确率识别 25 种不同类型计算机病毒的系统。相比于在应对海量且多样化的新型数字威胁时显得力不从心的现有方法,这是一个显著的进步。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。