A Multi-task Mixture of Experts Framework for Malware Classification, Packing Detection, and Family Attribution
Jithin S., Roshin Sleeba C., Anvin Mariya P. B., Asmitha K. A., Vinod P., Serena Nicolazzo, Antonino Nocera
악성코드의 복잡한 분포와 패킹 문제를 해결하기 위해, 혼합 전문가(MoE) 아키텍처를 활용한 멀티태스크 악성코드 분석 프레임워크를 제안한다.
악성코드는 이질적인 특성, 패킹된 바이너리의 존재, 그리고 다양한 패밀리 분포로 인해 분류가 어렵다. 기존의 단일 모델 방식은 이러한 다양한 데이터에 대해 일반화하는 데 실패하여, 특히 난독화된 샘플이나 희귀 악성코드에서 성능이 저하된다.
EMBER 특징 세트와 PE 파일의 1D 바이트 배열이라는 두 가지 입력 표현을 사용하여, 악성코드 패밀리 분류, 패킹 여부 탐지, 악성/정상 판별을 동시에 수행하는 통합 프레임워크를 설계했다. 문제를 전문화된 전문가 네트워크로 분해하고 적응적 게이팅 메커니즘을 적용하여, 과제별 학습을 가능하게 하면서 전체적인 확장성을 유지한다. 동질적 MoE, 이질적 MoE, 멀티게이트 MoE(MMoE) 등 다양한 아키텍처 변형을 연구한다.
멀티게이트 MoE 모델이 0.9744의 결합 탐지율과 2.56%의 낮은 실패율로 최고 성능을 달성했다. 또한, 변이에 의한 분포 변화 상황에서 개선된 강건성을 보여주었다. 전문가 전문화와 과제별 라우팅이 복잡한 악성코드 분포를 처리하는 데 효과적임을 입증하여, 확장 가능하고 복원력 있는 악성코드 탐지 시스템의 유망한 방향을 제시한다.