
Мутация вредоносного ПО с использованием обучения с подкреплением и генеративно-состязательных сетей

Цель инструмента — использовать искусственный интеллект для мутации образца вредоносного ПО (только PE32) с целью обхода классификаторов на основе ИИ, сохраняя при этом его функциональность. В прошлом в этой области была проделана заметная работа: исследователи использовали либо обучение с подкреплением, либо генеративно-состязательные сети в качестве оружия выбора для изменения состояний исполняемого файла вредоносного ПО с целью обмана антивирусных агентов. Наше решение использует комбинацию глубокого обучения с подкреплением и GAN, чтобы преодолеть некоторые ограничения, с которыми сталкиваются при использовании этих подходов по отдельности, как показано ниже.
.png)
Полную документацию по инструменту можно найти здесь
⚠️ Поскольку этот инструмент работает с файлами вредоносного ПО, настоятельно рекомендуется использовать виртуальную машину. После установки инструмента обязательно отключитесь от сети.
Следующие шаги проведут вас через все установки, необходимые для настройки среды.
Клонируйте репозиторий.
git clone https://github.com/CyberForce/Pesidious
Перейдите в каталог проекта.
cd Pesidious
Настройте и активируйте виртуальное окружение с Python 3.6
Рекомендуется использовать виртуальное окружение, чтобы избежать конфликтов между пакетами, используемыми разными приложениями
Убедитесь, что у вас установлен и настроен pip 8.1.1.
Это связано с тем, что более новые версии pip плохо работают с библиотекой PyTorch.
pip install pip==8.1.1
Установите все необходимые библиотеки, установив файл requirements.txt.
pip install -r pip_requirements/requirements.txt
Результат работы GAN уже сохранен как (RL_Features/adverarial_imports_set.pk и RL_Features/adverarial_sections_set.pk), которые будут использоваться при добавлении импортов и секций в вредоносное ПО для мутации.
Вы можете протестировать классификатор образцов для оценки файлов вредоносного ПО.
python classifier.py -d /path/to/directory/with/malware/files
Запустите скрипт Python mutate.py для мутации ваших образцов вредоносного ПО.
python mutate.py -d /path/to/directory/with/malware/files
Мутированные файлы вредоносного ПО будут сохранены в каталоге с именем Mutated_malware в следующем формате
Mutated_malware/mutated_<name-of-the-file>
После мутации файлов вредоносного ПО вы можете снова запустить классификатор для оценки мутированного вредоносного ПО.
python classifier.py -d Mutated_malware/
⚠️ ВНИМАНИЕ: Этот раздел находится в стадии разработки. Приносим извинения за доставленные неудобства. Пожалуйста, перейдите к следующему разделу. нажмите здесь
pip install -r requirements.txt выдает ошибку.
Решение:
pip install tqdm
pip install sklearn
pip install lief
Ошибка ModuleNotFoundError: No module named 'tensorboardX' при запуске скрипта python main_malgan.py.
Решение:
pip install tensorboardX
Ошибка при выполнении import-append, section-append (не найдено)
Решение Дайте права на выполнение этим исполняемым файлам с помощью следующих команд в терминале
cd portable-executable/
chmod 777 project-add-sections/bin/Debug/project-append-section
chmod 777 project-add-imports/bin/Debug/project-append-imports
Anderson, H., Kharkar, A., Filar, B., Evans, D. and Roth, P. (2018). Learning to Evade Static PE Machine Learning Malware Models via Reinforcement Learning. [онлайн] arXiv.org. Доступно по адресу: https://arxiv.org/abs/1801.08917.
Docs.microsoft.com. (n.d.). PE Format - Windows applications. [онлайн] Доступно по адресу: https://docs.microsoft.com/en-us/windows/win32/debug/pe-format#general-concepts.
Fang, Z., Wang, J., Li, B., Wu, S., Zhou, Y. and Huang, H. (2019). Evading Anti-Malware Engines With Deep Reinforcement Learning. [онлайн] Ieeexplore.ieee.org. Доступно по адресу: https://ieeexplore.ieee.org/abstract/document/8676031 [Просмотрено 25 авг. 2019].
https://resources.infosecinstitute.com. (2019).
Malware Researcher’s Handbook (Demystifying PE File). [онлайн] Доступно по адресу: https://resources.infosecinstitute.com/2-malware-researchers-handbook-demystifying-pe-file/#gref.
Hu, W. and Tan, Y. (2018). Generating Adversarial Malware Examples for Black-Box Attacks Based on GAN. [онлайн] arXiv.org. Доступно по адресу: https://arxiv.org/abs/1702.05983.