本文针对恶意流量识别中模型需要不断适应新型恶意软件变体、但传统重新训练成本高昂且易发生灾难性遗忘的问题,研究了小样本类增量学习(FSCIL)这一特定设置。在该设置下,模型需要在仅拥有少量标注样本的情况下学习新增的恶意软件类别,同时不遗忘已学知识。作者提出了一种混合框架:首先使用基于恶意流量数据包的领域特定预训练来初始化自监督学习(SSL)骨干网络;在基础会话训练阶段,通过低秩适配(LoRA)模块在冻结骨干网络的同时高效调整模型,从而保持已学表征的稳定性;对于后续的增量会话,则采用基于原型的分类头,从少量样本中构建稳健的决策边界。实验在多个数据集上进行,结果表明该方法在多个恶意软件FSCIL基线任务上均取得最优性能,达到了当前最先进水平。本文的核心贡献在于将FSCIL引入恶意软件分类场景,并验证了SSL预训练、LoRA参数高效微调与原型分类相结合的可行性,为持续学习型入侵检测系统提供了新思路。适合关注机器学习安全、持续学习与恶意流量检测的研究人员和蓝队工程师阅读。
💡 推荐理由: 恶意软件变体不断涌现,传统检测模型需要频繁重训;本文提出的FSCIL方法让检测系统仅用少量新样本即可增量学习,同时避免灾难性遗忘,对提升安全运营中模型更新效率具有直接参考价值。
🎯 建议动作: 研究跟进