随着网络通信技术的快速发展,勒索软件已成为组织无法忽视的重大网络安全威胁。静态分析通过在执行前检查文件结构和代码特征,能够快速识别勒索软件。然而,现有分类器主要是在封闭集假设下设计的,导致它们将新变种误分类为已知家族。此外,勒索软件数据集通常表现出长尾分布,新兴家族的可用样本非常少,使模型难以学习可区分特征。为了解决这些挑战,我们提出了通过元学习和基于能量的建模(MEM)实现的少样本开放集勒索软件检测,这是一个基于可移植执行特性静态分析的统一开放集识别框架。通过整合模型无关的元学习(MAML),模型能够快速适应样本有限的新家族。能量函数量化了在区分已知样本和未知样本的预测信心,而焦点损失动态调整样本权重,以减少不平衡分布带来的偏差。实验结果表明,MEM在分类准确性和对未知样本的拒绝性能方面超过了现有的开放集识别方法。
Fan 等(星期六)研究了这个问题。